Plataforma NUUPIXSoftware de gestión empresarial: CRM, ERP, finanzas, recursos humanos y operación

BAWARE, S.A. DE C.V.  |  Versión 1.0  |  11 de agosto de 2026  |  nuupix.mx/privacy-policy.html

I. Identidad y domicilio del responsable

  • Responsable: BAWARE, S.A. DE C.V. (en lo sucesivo, "BWR")
  • RFC: BAW120201QK6
  • Domicilio: Calle Montes Urales 455, Piso 1 y 2, Col. Lomas de Virreyes, Lomas de Chapultepec III Sección, C.P. 11000, Miguel Hidalgo, Ciudad de México
  • Sitio de la plataforma: https://nuupix.mx
  • Contacto privacidad / ARCO: privacidad@bwr.mx
  • Soporte técnico: soporte@bwr.mx
  • Autoridad — protección de datos: Secretaría de Anticorrupción y Buen Gobierno (SABG), conforme a la LFPDPPP vigente (DOF 20 de marzo de 2025)
  • Autoridad — incidentes de datos: Instituto de Transparencia para el Pueblo (ITP), para la notificación de incidentes por el Responsable del tratamiento conforme al artículo 20 de la LFPDPPP

BWR desarrolla, opera y comercializa NUUPIX, plataforma de gestión empresarial en modalidad SaaS que integra CRM, ERP, punto de venta, inventario, compras, facturación electrónica CFDI 4.0, contabilidad, finanzas, recursos humanos, nómina, proyectos, mesa de ayuda y control de visitantes, alojada en infraestructura de nube de Amazon Web Services (AWS). El presente Aviso de Privacidad Integral se emite en cumplimiento de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) y su Reglamento, y es parte integral de los Términos y Condiciones de NUUPIX.

II. Titulares de datos a quienes aplica este aviso

El presente Aviso aplica a las siguientes categorías de titulares, cuyo tratamiento de datos se describe de manera diferenciada a lo largo del documento:

  • Cliente: La persona física con actividad empresarial o la persona moral que contrata NUUPIX, así como su representante legal. (Sección III-A)
  • Usuario autorizado: El colaborador o tercero a quien el Cliente otorga acceso a la plataforma bajo su responsabilidad. (Sección III-A)
  • Titulares registrados por el Cliente: Las personas cuyos datos el Cliente captura en la plataforma en el curso de su operación: sus propios clientes, prospectos, proveedores, colaboradores, candidatos a vacantes y visitantes. (Sección III-B)
  • Firmante: La persona que recibe una invitación para revisar y firmar electrónicamente un documento a través de sign.nuupix.mx, enviada por un Cliente de NUUPIX. (Sección XIV)

BWR actúa en roles jurídicos distintos respecto a cada titular: frente al Cliente y a sus usuarios autorizados es Responsable del tratamiento; respecto de los datos que el Cliente captura en la plataforma actúa como Encargado del tratamiento conforme al artículo 50 del Reglamento de la LFPDPPP, siendo el Cliente el Responsable de dicha información.

III. Datos personales que se tratan

A) Datos del Cliente y de sus usuarios autorizados

  • Datos de identificación: nombre o denominación social, RFC, CURP cuando aplique, identificación oficial vigente del representante legal (INE, pasaporte o equivalente) y, en su caso, acta constitutiva y poder notarial.
  • Datos de contacto: correo electrónico, número telefónico y domicilio del establecimiento.
  • Datos financieros y fiscales: información fiscal completa (RFC con régimen y domicilio fiscal) para la emisión de CFDI; datos de tarjeta de crédito o débito para la domiciliación de la suscripción, procesados por una pasarela de pago certificada PCI-DSS — BWR no almacena datos completos de tarjeta en sus propios servidores.
  • Datos de acceso: credenciales de usuario, dirección IP, registros de sesión y actividad en la plataforma (bitácoras de auditoría).

B) Datos que el Cliente registra en la plataforma (Contenido del Cliente)

En el curso normal de su operación, el Cliente captura en NUUPIX datos personales de terceros. BWR los trata exclusivamente como Encargado, por cuenta y bajo instrucciones del Cliente. De manera enunciativa:

  • Clientes y prospectos del Cliente: nombre o razón social, RFC, domicilio fiscal, contacto, historial de cotizaciones, ventas, pagos y cuentas por cobrar.
  • Proveedores del Cliente: datos fiscales, cuentas bancarias, facturas y documentos asociados.
  • Colaboradores del Cliente: datos de identificación (nombre, CURP, RFC, NSS), datos de contrato, puesto, salario, cuentas bancarias para dispersión, documentos laborales, incidencias, vacaciones y evaluaciones de desempeño.
  • Candidatos a vacantes: currículum, datos de contacto y resultados de los procesos de reclutamiento y evaluación.
  • Visitantes: datos de identificación capturados en el módulo de control de accesos, incluyendo la lectura de la identificación oficial presentada en la recepción.

Sobre datos personales sensibles: Con la única excepción del módulo de firma electrónica descrito en la Sección XIV, NUUPIX no está diseñado para el tratamiento de datos personales sensibles en los términos del artículo 3, fracción VI de la LFPDPPP, y BWR no solicita al Cliente que los capture. Si el Cliente decidiera registrar información que califique como sensible (por ejemplo, resultados de evaluaciones de riesgo psicosocial NOM-035 o datos biométricos), será su responsabilidad exclusiva recabar el consentimiento expreso y por escrito del titular conforme al artículo 9 de la LFPDPPP y adoptar las medidas de seguridad reforzadas que dicha normativa exige.

C) Datos del Firmante (Nuupix Sign)

Cuando el Cliente utiliza el módulo de firma electrónica, se tratan datos de identificación, de contacto, del acto de firma, de verificación de identidad y técnicos de la sesión del Firmante. Su detalle, finalidades, medidas de protección y plazos se describen de manera específica en la Sección XIV del presente Aviso, por incluir datos personales sensibles sujetos a un régimen reforzado.

Importante: BWR no recaba directamente datos de los terceros registrados por el Cliente. Toda esa información es ingresada exclusivamente por el Cliente o por el personal que este autorice dentro de la plataforma. El Cliente es el Responsable de dicha información y tiene la obligación legal de obtener el consentimiento de sus titulares.

IV. Finalidades del tratamiento

A) Cliente — Finalidades primarias

  • Verificar la identidad y la existencia legal del Cliente para el alta en la plataforma.
  • Formalizar y administrar el contrato de licencia de uso de NUUPIX.
  • Gestionar la suscripción, la facturación (emisión de CFDI), el cobro recurrente y, en su caso, el programa de referidos o de revendedores.
  • Proporcionar soporte técnico, mantenimiento y atención al Cliente.
  • Gestionar el acceso, los roles y los permisos del Cliente y de sus usuarios autorizados dentro de la plataforma.
  • Cumplir con obligaciones fiscales, contables y legales aplicables.
  • Atender solicitudes de ejercicio de derechos ARCO y de revocación del consentimiento.

B) Cliente — Finalidades secundarias (requieren consentimiento adicional)

  • Envío de comunicaciones sobre nuevas funcionalidades, actualizaciones de la plataforma o materiales informativos.
  • Invitaciones a actividades, webinars o programas de capacitación organizados por BWR.
  • Participación en encuestas de satisfacción o estudios de mejora del servicio.

El titular puede oponerse al tratamiento para finalidades secundarias en cualquier momento enviando un correo a privacidad@bwr.mx, sin que ello afecte la prestación del servicio contratado.

C) Contenido del Cliente — Finalidades del tratamiento

  • Almacenar, organizar y hacer accesible la información operativa del Cliente en los módulos que tenga contratados.
  • Garantizar la continuidad, integridad, confidencialidad y disponibilidad de dicha información durante la vigencia del contrato y los plazos legales de conservación.
  • Permitir la generación de los documentos derivados de la operación: cotizaciones, órdenes, CFDI, pólizas contables, recibos de nómina, vales, pases de visitante y reportes.
  • Habilitar el envío de notificaciones operativas por correo, WhatsApp, SMS o Telegram cuando el Cliente configure dichos canales.
  • Permitir el acceso a los portales complementarios (portal de proveedores, portal de revendedores, portal de mesa de ayuda y micrositio de autofacturación) cuando el Cliente los habilite.

V. Obtención de datos personales

BWR obtiene los datos del Cliente y de sus usuarios autorizados a través de:

  • El formulario de registro electrónico y los formularios de contacto del sitio web de NUUPIX.
  • La carga de identificación oficial y documentación legal durante el proceso de alta y verificación de identidad.
  • Las comunicaciones por correo electrónico, teléfono, WhatsApp o los canales de soporte.
  • El uso de la plataforma (bitácoras de actividad y métricas de uso generadas de forma automática).

Los datos de terceros descritos en la Sección III-B son ingresados y cargados directamente por el Cliente o por el personal que este autorice. BWR no los recaba directamente a través de ningún medio propio.

VI. Encargados del tratamiento y transferencias

A) Encargado de infraestructura — Amazon Web Services (AWS)

BWR utiliza Amazon Web Services, Inc. (AWS) como proveedor de infraestructura en nube para el alojamiento, almacenamiento y procesamiento de los datos de la plataforma. AWS actúa como sub-encargado del tratamiento conforme al artículo 50 del Reglamento de la LFPDPPP, bajo un acuerdo de procesamiento de datos que incluye las salvaguardas técnicas y contractuales requeridas. Los centros de datos de AWS pueden estar ubicados en México, Estados Unidos y/o la Unión Europea. Las transferencias internacionales de datos se realizan al amparo de cláusulas contractuales que garantizan niveles de protección equivalentes a los exigidos por la LFPDPPP.

B) Otros encargados del tratamiento

  • Procesador de pagos certificado PCI-DSS: para la gestión del cobro recurrente de suscripciones. Solo recibe los datos estrictamente necesarios para procesar el cargo autorizado.
  • Proveedor de correo transaccional: para el envío de notificaciones operativas y facturas electrónicas al correo registrado por el Cliente.
  • Proveedores de mensajería: WhatsApp Business, proveedores de SMS y Telegram, únicamente cuando el Cliente habilite dichos canales de notificación.

C) Transferencias a terceros

BWR no comercializa, vende ni transfiere los datos del Cliente ni el Contenido del Cliente a terceros para fines comerciales. Las únicas comunicaciones posibles son:

  • A autoridades competentes (SABG, SAT, ITP, autoridades judiciales o administrativas) cuando sea requerido por disposición legal o resolución firme.
  • A los sub-encargados descritos en los incisos A y B anteriores, bajo acuerdos de confidencialidad y únicamente en la medida necesaria para cada servicio.
  • A los proveedores de servicio que el propio Cliente elija conectar desde la plataforma (proveedor autorizado de certificación fiscal para el timbrado de CFDI, instituciones bancarias, pasarelas de pago y terminales punto de venta), en la medida indispensable para ejecutar la operación que el Cliente instruya.

En ningún caso se realizarán transferencias del Contenido del Cliente sin su conocimiento.

VII. Plazos de conservación

  • Datos del Cliente (contrato, facturación): Vigencia del contrato + 5 años. Fundamento: obligaciones fiscales (CFF art. 30) y civiles.
  • Contenido del Cliente: Vigencia del contrato y hasta 30 días naturales posteriores a su terminación, para efectos de exportación. Fundamento: principio de proporcionalidad — arts. 13 y 14 LFPDPPP.
  • Información contable, fiscal y de nómina generada en la plataforma: 5 años, o el plazo mayor que la normativa aplicable imponga al propio Cliente. Fundamento: Código Fiscal de la Federación, art. 30.
  • Bitácoras de auditoría y accesos: 5 años. Fundamento: art. 19 LFPDPPP; ISO/IEC 27001.
  • Datos de facturación y pago de la suscripción: 5 años. Fundamento: Código Fiscal de la Federación, art. 30.
  • Identificación oficial cargada para verificación de identidad: El tiempo mínimo indispensable para completar la verificación; eliminada una vez validada la identidad. Fundamento: principios de proporcionalidad y minimización — arts. 13 y 14 LFPDPPP.
  • Registros del módulo de control de visitantes: El plazo que el Cliente configure conforme a su política interna, sin exceder lo necesario para las finalidades de seguridad y evacuación.
  • Documento firmado y evidencia del acto de firma (Nuupix Sign): Mientras subsista la relación jurídica que documenta el archivo firmado y, después, 10 años. Fundamento: prescripción ordinaria mercantil — art. 1047 del Código de Comercio; valor probatorio de la firma electrónica — arts. 89 a 114 del Código de Comercio.
  • Imagen de identificación oficial exhibida para firmar: El mismo plazo que la evidencia del acto de firma a la que pertenece, por ser parte inseparable de ésta. Fundamento: arts. 89 a 114 del Código de Comercio.

Al término del contrato, BWR mantendrá el Contenido del Cliente disponible para exportación durante 30 días naturales, transcurridos los cuales procederá a su eliminación segura, con excepción de la información sujeta a los plazos de conservación obligatorios descritos en esta sección.

VIII. Consentimiento y responsabilidades del Cliente

Al registrar en NUUPIX datos personales de terceros, el Cliente declara y garantiza:

  • Haber recabado el consentimiento del titular en los términos que exija la LFPDPPP según la naturaleza de los datos, y en forma expresa y por escrito cuando se trate de datos financieros, patrimoniales o sensibles.
  • Haber informado al titular de manera clara que su información será almacenada y gestionada mediante la Plataforma NUUPIX, operada por BAWARE, S.A. de C.V. como Encargado del tratamiento.
  • Ser el Responsable de dicha información y conservar la evidencia del consentimiento obtenido, exhibiéndola ante BWR o ante las autoridades competentes cuando le sea requerido.
  • Haber elaborado y puesto a disposición de cada titular su propio Aviso de Privacidad como Responsable del tratamiento, conforme al artículo 16 de la LFPDPPP, mencionando expresamente que utiliza NUUPIX de BAWARE, S.A. de C.V. como Encargado para la gestión de su operación.

BWR, en su carácter de Encargado del tratamiento, procesará el Contenido del Cliente exclusivamente para la prestación de los servicios contratados, sin acceder a él salvo para fines de soporte técnico con autorización expresa del Cliente, y sin utilizarlo para fines propios distintos a la prestación del servicio.

IX. Derechos ARCO y revocación del consentimiento

Todo titular tiene derecho a Acceder, Rectificar, Cancelar u Oponerse al tratamiento de sus datos personales (derechos ARCO), así como a Revocar el consentimiento otorgado, en cualquier momento, conforme a los artículos 22 al 37 de la LFPDPPP.

Derechos ARCO del Cliente y de sus usuarios autorizados

Pueden ejercerse sobre sus propios datos enviando una solicitud a privacidad@bwr.mx con los siguientes elementos:

  • Nombre completo y datos de contacto para recibir la respuesta.
  • Documento que acredite su identidad o la de su representante legal.
  • Descripción clara de los datos sobre los que solicita ejercer el derecho y la acción específica.
  • En caso de rectificación: documentación que sustente la modificación solicitada.

BWR determinará la procedencia de la solicitud dentro de los 20 días hábiles siguientes a su recepción y, de ser procedente, la hará efectiva dentro de los 15 días hábiles adicionales. Ambos plazos son prorrogables por igual período mediante aviso fundado al titular.

Derechos ARCO de los titulares registrados por el Cliente

Los derechos ARCO de los clientes, proveedores, colaboradores, candidatos y visitantes cuyos datos hayan sido capturados en la plataforma deben ser atendidos por el Cliente en su calidad de Responsable. BWR asistirá al Cliente con la información técnica disponible en los sistemas, pero no está obligado a responder directamente frente a dichos titulares. El Cliente es el único obligado a atender esas solicitudes y deberá señalar en su propio Aviso de Privacidad el medio de contacto para presentarlas.

Limitación al ejercicio del derecho de Cancelación

La información con efectos fiscales, contables o laborales no podrá cancelarse durante los plazos mínimos de conservación que impone la normativa aplicable, al tratarse de información con valor probatorio. Transcurrido el plazo correspondiente, el Cliente podrá solicitar su eliminación conforme al procedimiento descrito en los Términos y Condiciones de NUUPIX.

La misma limitación aplica, con mayor razón, a la evidencia de una firma electrónica ya realizada: no puede suprimirse ni alterarse mientras el documento firmado conserve efectos jurídicos, porque es precisamente lo que acredita que la firma es válida. Ver la Sección XIV.

X. Actualización del aviso de privacidad

BWR podrá modificar el presente Aviso en cualquier momento para reflejar cambios en la plataforma, en la legislación aplicable o en sus medidas de seguridad. Los cambios serán notificados mediante:

  • Aviso en la pantalla de inicio de sesión de NUUPIX con al menos 15 días naturales de anticipación a su entrada en vigor.
  • Correo electrónico a la dirección registrada del Cliente.

La versión vigente estará siempre disponible en nuupix.mx/privacy-policy.html. La versión del Aviso aceptada por el Cliente al momento del registro quedará registrada en la plataforma para efectos de trazabilidad.

XI. Autoridades competentes

Las siguientes autoridades son competentes en las materias descritas:

  • Secretaría de Anticorrupción y Buen Gobierno (SABG): Protección de datos personales en posesión de particulares; sanciones por incumplimiento de la LFPDPPP. Acceso: www.gob.mx/buengobierno
  • Instituto de Transparencia para el Pueblo (ITP): Resolución de inconformidades ciudadanas en materia de acceso a la información; notificación de incidentes de datos por el Responsable (art. 20 LFPDPPP). Acceso: a través de la Secretaría de Anticorrupción y Buen Gobierno.
  • Servicio de Administración Tributaria (SAT): Supervisión del cumplimiento en materia de comprobantes fiscales digitales y contabilidad electrónica. Acceso: www.sat.gob.mx

XII. Uso de servicios de Google API

NUUPIX utiliza la API de Google Calendar para permitir al Cliente sincronizar la agenda registrada en la plataforma con su Google Calendar, como funcionalidad opcional sujeta a su autorización explícita.

A) Datos a los que NUUPIX accede

  • La dirección de correo electrónico de Google del usuario, únicamente con fines de identificación.
  • Los eventos de su Google Calendar (lectura y escritura), exclusivamente con el propósito de sincronizar las citas y actividades registradas en NUUPIX.

B) Cómo NUUPIX usa esos datos

  • Crear eventos en el Google Calendar del usuario correspondientes a las citas y actividades programadas dentro de NUUPIX.
  • Actualizar o cancelar dichos eventos cuando cambien en NUUPIX.
  • Leer eventos existentes del calendario del usuario para evitar conflictos de horario al programar nuevas citas.

C) Lo que NUUPIX NO hace con los datos de Google

  • No comparte los datos de Google del usuario con terceros.
  • No los utiliza para publicidad, perfilado ni fines comerciales distintos a la sincronización de la agenda.
  • No almacena los datos del Google Calendar en los servidores de BWR más allá del tiempo estrictamente necesario para la sincronización.
  • No accede a otros servicios de Google del usuario (Gmail, Drive, Contactos, Fotos, entre otros).

D) Control del usuario sobre el acceso

El usuario puede revocar el acceso de NUUPIX a su Cuenta Google en cualquier momento desde https://myaccount.google.com/permissions, lo cual detendrá inmediatamente toda sincronización con la plataforma. La revocación del acceso no afecta el resto de las funcionalidades de NUUPIX ni los datos almacenados directamente en la plataforma.

E) Cumplimiento con la Política de Datos del Usuario de Google

El uso y transferencia, por parte de NUUPIX, de información recibida de las APIs de Google se adhiere a la Política de Datos del Usuario de los Servicios de API de Google, incluidos los requisitos de Uso Limitado (Limited Use).

XIII. Medidas de seguridad y protección de datos

En NUUPIX protegemos la información de nuestros usuarios con medidas de seguridad técnicas (en los sistemas), administrativas (en los procesos y el personal) y físicas (en las instalaciones). Estas medidas también protegen los datos que se obtienen a través de las APIs de Google.

A) Cifrado de la información

  • Toda la información que viaja entre tu navegador y NUUPIX lo hace por una conexión segura y cifrada (HTTPS con TLS 1.2 o superior), de modo que nadie pueda interceptarla o leerla en el camino.
  • Los permisos de acceso que Google nos otorga (los llamados tokens de OAuth) se guardan cifrados con el algoritmo AES-256-GCM, es decir, convertidos en un texto ilegible para cualquiera que no tenga la clave correcta.
  • Las claves para descifrar esa información se administran por separado y nunca se guardan junto a los datos que protegen, de forma similar a no dejar la llave pegada en la cerradura.

B) Control de acceso

  • Solo el personal autorizado puede acceder a los datos, y únicamente a la información mínima que necesita para hacer su trabajo (principio de mínimo privilegio).
  • Para entrar a los sistemas es obligatorio identificarse, con autenticación multifactor disponible, y cada acceso queda registrado para poder revisarlo después en caso necesario (auditoría).

C) Solo pedimos lo necesario (minimización de datos)

  • Solicitamos únicamente los permisos indispensables para que funcione cada integración; nada más.
  • Los datos de Google Calendar no se guardan de forma permanente: solo se conservan el tiempo necesario para que la sincronización funcione.

D) Separación de la información de cada empresa

  • NUUPIX atiende a muchas empresas en la misma plataforma, pero la información de cada una está separada de la de las demás en bases de datos independientes, de manera que una empresa nunca puede ver los datos de otra.

E) Conservación y eliminación de datos

  • Cuando un usuario retira el acceso a su Google Calendar, los permisos asociados se anulan de inmediato y la conexión se marca como inactiva.
  • Cualquier usuario puede pedir que se eliminen sus datos escribiendo a privacidad@bwr.mx (o a soporte@bwr.mx), sin perjuicio de los plazos de conservación obligatorios descritos en la Sección VII.

F) Cumplimiento legal

  • El tratamiento de datos personales cumple con la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) de México.
  • El uso de los datos obtenidos de las APIs de Google cumple con la Política de Datos del Usuario de los Servicios de API de Google, incluidos los requisitos de Uso Limitado.

G) Aviso en caso de incidentes de seguridad

  • Si llegara a ocurrir una vulneración de seguridad que afecte datos personales, NUUPIX notificará a los usuarios afectados conforme a lo que establece la legislación aplicable.

XIV. Firma electrónica de documentos (Nuupix Sign)

NUUPIX pone a disposición de sus Clientes una herramienta para enviar documentos a firma electrónica. Cuando usted recibe una invitación para firmar un documento a través de sign.nuupix.mx, el tratamiento de sus datos personales ocurre de la siguiente manera.

A) Quién es responsable de sus datos

El responsable del tratamiento es la empresa o institución que le envió el documento a firmar, cuyo nombre aparece en la invitación que recibió y en el documento mismo. Esa empresa decide qué documento se firma, para qué y por cuánto tiempo se conserva.

BAWARE, S.A. DE C.V., con domicilio en Calle Montes Urales número 455, Piso 1 y 2, Colonia Lomas de Virreyes, Lomas de Chapultepec III Sección, C.P. 11000, alcaldía Miguel Hidalgo, Ciudad de México, actúa como encargado del tratamiento: opera la plataforma y resguarda la información por cuenta y siguiendo las instrucciones de dicha empresa, sin utilizarla para finalidades propias.

Si usted quiere ejercer sus derechos sobre estos datos, la vía principal es la empresa que le envió el documento. Si no logra contactarla, puede escribirnos a privacidad@bwr.mx y le indicaremos a quién dirigirse.

B) Qué datos recabamos

Para el proceso de firma se recaban los siguientes datos personales:

Datos de identificación y contacto

  • Nombre y apellidos.
  • Correo electrónico.
  • Número de teléfono celular.
  • Fecha de nacimiento (sólo si usted crea una cuenta en el sitio).

Datos del acto de firma

  • Su firma autógrafa digitalizada y sus iniciales, ya sea trazadas por usted en la pantalla, generadas a partir de su nombre con una tipografía, o cargadas por usted como imagen.
  • Los datos que usted capture en los campos del documento.
  • El motivo, si decide rechazar la firma.

Datos de verificación de identidad

  • El resultado de los códigos de un solo uso (OTP) enviados a su correo, WhatsApp o SMS. El código se guarda cifrado y el destino se guarda enmascarado (por ejemplo, ju**@dom****.mx).
  • La imagen de su identificación oficial (anverso y reverso), únicamente cuando el documento lo requiera y usted la proporcione. Vea el apartado D de datos sensibles.

Datos técnicos de la sesión

  • Dirección IP desde la que abre y firma el documento.
  • Tipo de navegador y dispositivo.
  • Fecha y hora en que se le envió la invitación, en que abrió el documento, la proporción del documento que alcanzó a revisar, y el momento exacto de la firma.
  • Si crea una cuenta, la fecha, hora y dirección IP de cada inicio de sesión.

C) Para qué usamos sus datos

Estos datos se tratan exclusivamente para las siguientes finalidades, todas necesarias para prestar el servicio:

  • Permitirle revisar y firmar electrónicamente el documento que le fue enviado.
  • Verificar que quien firma es usted.
  • Conservar la evidencia del acto de firma con valor probatorio, en términos de los artículos 89 a 114 del Código de Comercio. Esta evidencia incluye los datos técnicos y de verificación descritos arriba, y se integra en un certificado que se entrega junto con el documento firmado.
  • Enviarle la invitación, los recordatorios y el acuse de la firma por correo electrónico, WhatsApp o SMS.
  • Si usted decide crear una cuenta, darle acceso al historial de los documentos que ha firmado.

No utilizamos estos datos para publicidad, mercadotecnia, prospección comercial ni elaboración de perfiles, ni los vendemos o rentamos a terceros. No existen finalidades secundarias.

D) Datos sensibles

La imagen de su identificación oficial contiene su fotografía y su huella dactilar, que constituyen datos personales sensibles. Se recaba únicamente cuando el documento a firmar lo exige, y siempre requiere su consentimiento expreso, que usted otorga marcando la casilla correspondiente antes de cargar la imagen. Si no la proporciona, no puede completarse ese proceso de firma en particular, pero no se recaba de forma automática ni obligatoria en todos los casos.

Su firma autógrafa digitalizada también recibe este mismo nivel de protección.

El sistema no realiza reconocimiento facial, ni lectura automatizada de la identificación, ni la coteja contra el padrón electoral ni contra ninguna base de datos externa. La imagen se conserva únicamente como constancia de que usted la exhibió al momento de firmar.

E) Cómo protegemos sus datos

  • El documento a firmar, el documento ya firmado, la imagen de su firma y la imagen de su identificación se almacenan cifrados con AES-256-GCM. No son legibles para quien tuviera acceso al almacenamiento sin la llave correspondiente.
  • La bitácora del acto de firma es inmutable: cada registro se encadena criptográficamente con el anterior mediante SHA-256, de modo que cualquier alteración posterior sería detectable. Ni el personal administrativo puede modificarla.
  • El enlace que recibe para firmar es personal, tiene vigencia limitada y deja de funcionar una vez que usted firma, rechaza o delega el documento.
  • El acceso a su cuenta, si la crea, es sin contraseña: se autentica con un código de un solo uso enviado a su correo.

F) Con quién compartimos sus datos

  • Con la empresa que le envió el documento, que es el responsable del tratamiento.
  • Con los proveedores tecnológicos que hacen posible el servicio: el proveedor de correo electrónico, el de mensajería por WhatsApp y SMS, y el de almacenamiento en la nube. Todos ellos actúan como encargados, están obligados contractualmente a guardar confidencialidad y no pueden usar sus datos para fines propios.
  • Con la autoridad competente, cuando exista un requerimiento fundado y motivado.

Cualquier otra transferencia requiere su consentimiento.

G) Por cuánto tiempo los conservamos

Sus datos y la evidencia de la firma se conservan mientras subsista la relación jurídica que documenta el archivo firmado y, después, durante 10 (diez) años, plazo necesario para poder acreditar la validez de la firma si el documento llegara a cuestionarse, en concordancia con la prescripción ordinaria mercantil prevista en el artículo 1047 del Código de Comercio. Concluido ese periodo, se suprimen o se anonimizan.

H) Cómo ejercer sus derechos ARCO

Usted puede solicitar el acceso a sus datos, su rectificación cuando sean inexactos, su cancelación cuando considere que no se requieren, u oponerse a su tratamiento. También puede revocar el consentimiento que nos otorgó.

La solicitud se dirige al responsable, es decir, a la empresa que le envió el documento a firmar. Si requiere apoyo para identificarla o contactarla, escríbanos a privacidad@bwr.mx.

Tenga presente una limitación importante: la evidencia de una firma ya realizada no puede suprimirse ni alterarse mientras el documento firmado conserve efectos jurídicos, porque es precisamente lo que acredita que la firma es válida. Es el mismo principio por el que no se puede retirar la firma de un contrato en papel ya celebrado. La cancelación procederá una vez concluido el plazo de conservación señalado en el apartado G.

Si considera que su derecho a la protección de datos ha sido vulnerado, puede acudir ante la autoridad competente en materia de protección de datos personales señalada en la Sección XI.

XV. Contacto

Si tienes dudas sobre este Aviso de Privacidad, escríbenos a privacidad@bwr.mx, desde nuestra página de contacto o por WhatsApp al +52 56 3114 7312.

BAWARE, S.A. DE C.V.  |  RFC: BAW120201QK6  |  privacidad@bwr.mx  |  nuupix.mx  |  Ciudad de México

Versión 1.0 — Alineado con la LFPDPPP (DOF 20/03/2025) y su Reglamento