AVISO DE PRIVACIDAD INTEGRAL

EVIDENCE TECHNOLOGY S.A. DE C.V.

Sistema EVIDENCE ERP y servicios relacionados

Vigente a partir del 1 de mayo de 2026

URL canónica oficial: https://www.evidencetec.com/avisodeprivacidad

Sustituye a todas las versiones anteriores publicadas desde el 1° de diciembre de 2018, incluyendo las versiones 1.x publicadas en URLs alternas (/politica-de-privacidad).

AVISO IMPORTANTE DE PRIVACIDAD, NUBE, SOPORTE Y RESPONSABILIDAD COMPARTIDA

LEA CUIDADOSAMENTE EL PRESENTE AVISO ANTES DE PROPORCIONAR DATOS PERSONALES, UTILIZAR EL SITIO WEB, CONTRATAR LOS SERVICIOS O INTERACTUAR CON EVIDENCE.

El presente Aviso de Privacidad Integral informa a los Titulares sobre la forma en que EVIDENCE TECHNOLOGY S.A. DE C.V. (en lo sucesivo "EVIDENCE") obtiene, usa, almacena, conserva, protege, transfiere, remite, bloquea, elimina, anonimiza o trata datos personales en el contexto de sus sitios web, formularios, comunicaciones comerciales, contratación, facturación, soporte, capacitación, implementación, prestación del Sistema EVIDENCE ERP, servicios complementarios, servicios profesionales, integraciones, timbrado, infraestructura tecnológica, usuarios de soporte, acceso administrativo, respaldos, seguridad, analítica e inteligencia artificial. EVIDENCE ERP es un servicio tecnológico empresarial prestado por internet bajo modelo de software como servicio (SaaS), apoyado en infraestructura de nube, proveedores tecnológicos, subencargados, servicios fiscales, Proveedores Autorizados de Certificación (PAC), herramientas de soporte, plataformas de comunicación, servicios de correo, servicios de mensajería, servicios de analítica, almacenamiento, respaldos, monitoreo, seguridad, APIs e integraciones con terceros.

Reconocimiento expreso de riesgos inherentes

Por la naturaleza del servicio, el Titular y el Cliente RECONOCEN Y ACEPTAN que existen riesgos inherentes al uso de internet, software, bases de datos, infraestructura de nube, credenciales, comunicaciones electrónicas, servicios de terceros, integraciones, carga de información, operación humana, configuraciones, actualizaciones, soporte remoto, acceso administrativo, respaldo, restauración, tratamiento automatizado y seguridad informática.

Cláusula de no garantía absoluta

EVIDENCE implementa medidas técnicas, administrativas, organizacionales y físicas razonables para proteger los datos personales, conforme al estado de la técnica, la naturaleza de los datos, el riesgo del tratamiento, el costo de implementación, la finalidad del tratamiento y las obligaciones legales aplicables. Sin embargo, NINGÚN sistema tecnológico, infraestructura en nube, red pública, software, base de datos, mecanismo de autenticación, proveedor tercero, respaldo o medida de seguridad PUEDE GARANTIZAR INVULNERABILIDAD ABSOLUTA, DISPONIBILIDAD ININTERRUMPIDA, AUSENCIA TOTAL DE ERRORES, RECUPERACIÓN ABSOLUTA DE INFORMACIÓN, COMPATIBILIDAD PERMANENTE O ELIMINACIÓN INMEDIATA DE TODO RIESGO.

Aceptación por uso continuado

Al proporcionar datos personales, utilizar el sitio web, contratar servicios, llenar formularios, pagar, acceder al Sistema EVIDENCE ERP, utilizar credenciales, solicitar soporte, asistir a capacitaciones, interactuar con EVIDENCE o continuar utilizando los servicios, el Titular MANIFIESTA HABER LEÍDO, ENTENDIDO Y ACEPTADO el presente Aviso de Privacidad en los términos aquí descritos, así como los riesgos inherentes y la cláusula de no garantía absoluta.

Documento integrante del marco contractual

Cuando exista una relación contractual con EL CLIENTE, el presente Aviso formará parte del marco documental aplicable, junto con el Contrato de Prestación de Servicios, el Anexo de Tratamiento de Datos Personales (cuando se suscriba), las órdenes de servicio, las políticas complementarias y demás instrumentos que rijan la relación. Para visitantes, prospectos o titulares sin contrato, el Aviso regulará exclusivamente el tratamiento de sus datos personales por parte de EVIDENCE. En caso de discrepancia entre el Aviso y una norma imperativa aplicable al Titular, prevalecerá la norma imperativa ÚNICAMENTE EN LA MEDIDA ESTRICTAMENTE NECESARIA, conservándose la validez del resto del Aviso bajo el principio de conservación.

1. IDENTIDAD Y DOMICILIO DEL RESPONSABLE

El Responsable del tratamiento de los datos personales objeto del presente Aviso es:

EVIDENCE será Responsable del tratamiento respecto de los datos personales que trate para finalidades propias, tales como contratación, facturación, cobranza, soporte, administración de clientes, usuarios, prospectos, proveedores, candidatos laborales, colaboradores, visitantes del sitio web, comunicaciones comerciales, cumplimiento legal, seguridad, auditoría, prevención de fraude y defensa de derechos. Cuando EVIDENCE trate datos personales contenidos en la información que un Cliente cargue, capture, procese, almacene o genere dentro del Sistema EVIDENCE ERP, EVIDENCE actuará, por regla general, como ENCARGADO del tratamiento, y el Cliente será el Responsable de dichos datos frente a sus empleados, clientes, proveedores, usuarios, candidatos, contactos o terceros relacionados, conforme se detalla en la sección de "Roles".

1.1 Departamento de Protección de Datos Personales

EVIDENCE cuenta con un Departamento de Protección de Datos Personales encargado de atender las solicitudes de ejercicio de derechos, consultas, reclamaciones y demás asuntos relacionados con el tratamiento de datos personales. Los canales de contacto oficiales son:

1.2 Delegado de Protección de Datos (DPO) — Clientes sujetos a GDPR/LGPD

Para los titulares ubicados en la Unión Europea, Reino Unido, Brasil u otras jurisdicciones que exijan la figura de Delegado de Protección de Datos (Data Protection Officer, DPO) o Encarregado de Dados, EVIDENCE designa al titular del Departamento de Protección de Datos Personales como punto de contacto, quien podrá ser contactado a través de los canales señalados en el numeral 1.1. Cuando la normativa local lo exija, EVIDENCE podrá designar representantes adicionales y hará públicos sus datos en el portal oficial.

2. DEFINICIONES

Para efectos del presente Aviso, los términos tendrán el significado que a continuación se establece:

2.1 "ARCO": los derechos de Acceso, Rectificación, Cancelación y Oposición previstos en la LFPDPPP, así como los derechos equivalentes reconocidos por la normativa internacional aplicable (portabilidad, supresión, limitación, no sometimiento a decisiones automatizadas, entre otros).

2.2 "Consentimiento": la manifestación de la voluntad del Titular mediante la cual se autoriza el tratamiento de sus datos personales. Puede ser expreso (verbal, escrito o electrónico) o tácito (cuando no se manifiesta oposición una vez puesto a disposición el Aviso).

2.3 "Datos Personales": cualquier información concerniente a una persona física identificada o identificable.

2.4 "Datos Personales Sensibles": aquellos que afecten la esfera más íntima del Titular o cuya utilización indebida pueda dar origen a discriminación o conlleve un riesgo grave (origen racial, estado de salud, información genética, creencias religiosas, filosóficas o morales, afiliación sindical, opiniones políticas, preferencia sexual).

2.5 "Encargado": la persona física o moral, pública o privada, ajena a la organización del Responsable, que sola o conjuntamente con otras trata datos personales por cuenta del Responsable.

2.6 "LFPDPPP": la Ley Federal de Protección de Datos Personales en Posesión de los Particulares vigente, expedida mediante decreto publicado en el Diario Oficial de la Federación el 20 de marzo de 2025 y en vigor a partir del 21 de marzo de 2025, que abrogó la ley homónima de 2010, así como sus reformas posteriores, incluyendo la publicada el 14 de noviembre de 2025, su reglamentación, lineamientos y criterios administrativos aplicables.

2.7 "GDPR/RGPD": el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo de 27 de abril de 2016 relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos.

2.8 "LGPD": la Lei Geral de Proteção de Dados Pessoais brasileña (Lei nº 13.709/2018).

2.9 "CCPA/CPRA": la California Consumer Privacy Act de 2018 y la California Privacy Rights Act de 2020.

2.10 "Responsable": EVIDENCE TECHNOLOGY S.A. DE C.V., quien decide sobre el tratamiento de los datos personales.

2.11 "Sistema": la plataforma tecnológica EVIDENCE ERP (anteriormente denominada EVIDENCRP).

2.12 "Titular": la persona física a quien corresponden los datos personales.

2.13 "Tratamiento": la obtención, uso, registro, organización, conservación, elaboración, utilización, comunicación, difusión, almacenamiento, posesión, acceso, manejo, aprovechamiento, divulgación, transferencia o disposición de datos personales, mediante procedimientos manuales o automatizados, conforme a la definición ampliada de la LFPDPPP de 2025.

2.14 "Transferencia": comunicación de datos personales realizada dentro o fuera de México a persona distinta del titular, responsable o encargado del tratamiento.

2.15 "Aviso de Privacidad": el presente documento, en su versión integral.

2.16 "Secretaría" o "SABG": la Secretaría Anticorrupción y Buen Gobierno, autoridad mexicana competente en materia de protección de datos personales en posesión de los particulares, conforme a la LFPDPPP de 2025, en sustitución del extinto Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI).

2.17 "Anexo DPA": el Anexo de Tratamiento de Datos Personales (Data Processing Agreement) que, cuando se suscriba con el Cliente, complementa el régimen del rol de Encargado, conforme al artículo 28 del GDPR y disposiciones equivalentes.

3. MARCO NORMATIVO APLICABLE

EVIDENCE trata los datos personales conforme al siguiente marco normativo, cuya aplicación dependerá de la ubicación del Titular, la naturaleza del tratamiento y las jurisdicciones involucradas:

3.1 Normativa mexicana (aplicable a todos los Titulares)

Artículo 16, segundo párrafo, de la Constitución Política de los Estados Unidos Mexicanos.

Ley Federal de Protección de Datos Personales en Posesión de los Particulares, expedida mediante decreto publicado el 20 de marzo de 2025, en vigor desde el 21 de marzo de 2025, que abrogó la ley homónima de 2010, y sus reformas posteriores, incluida la publicada el 14 de noviembre de 2025. Reglamento de la LFPDPPP en lo que resulte aplicable y conforme a las adecuaciones reglamentarias derivadas de la nueva ley. Lineamientos del Aviso de Privacidad, Parámetros de Autorregulación y demás disposiciones administrativas emitidas por la autoridad competente. Recomendaciones en materia de seguridad de datos personales emitidas por la autoridad mexicana competente, actualmente la Secretaría Anticorrupción y Buen Gobierno (SABG), que sustituyó al extinto INAI. Como medio de defensa de los Titulares, el juicio de amparo indirecto ante jueces y tribunales especializados, en sustitución del juicio de nulidad ante el Tribunal Federal de Justicia Administrativa.

3.2 Normativa internacional (aplicable según jurisdicción del Titular)

Reglamento General de Protección de Datos (RGPD/GDPR) de la Unión Europea — aplicable a Titulares en la UE, Reino Unido y Espacio Económico Europeo. Lei Geral de Proteção de Dados Pessoais (LGPD) — aplicable a Titulares en Brasil. California Consumer Privacy Act (CCPA) y California Privacy Rights Act (CPRA) — aplicables a residentes de California, Estados Unidos. Ley 25.326 de Protección de los Datos Personales — aplicable a Titulares en Argentina. Ley 1581 de 2012 y Decreto 1377 de 2013 — aplicables a Titulares en Colombia. Ley 29733 de Protección de Datos Personales — aplicable a Titulares en Perú. Ley 19.628 sobre Protección de la Vida Privada — aplicable a Titulares en Chile. Personal Information Protection and Electronic Documents Act (PIPEDA) — aplicable a Titulares en Canadá. Demás normativas locales que resulten aplicables al tratamiento.

4. CATEGORÍAS DE TITULARES

El presente Aviso aplica al tratamiento de datos personales de las siguientes categorías de Titulares:

5. DATOS PERSONALES QUE SE RECABAN

Para cumplir con las finalidades descritas en el presente Aviso, EVIDENCE recaba las siguientes categorías de datos personales, según la relación establecida con el Titular. No todos los datos se recaban en todos los casos; se recabarán únicamente aquellos necesarios y proporcionales conforme al principio de minimización.

5.1 Datos de identificación

Nombre completo, fecha de nacimiento, edad, género, nacionalidad, estado civil, Registro Federal de Contribuyentes (RFC), Clave Única de Registro de Población (CURP), número de identificación oficial (credencial de elector, pasaporte, licencia de conducir, cédula profesional), firma autógrafa o electrónica y fotografía.

5.2 Datos de contacto

Domicilio particular o fiscal, correo electrónico personal o corporativo, números de teléfono fijo y móvil, redes sociales profesionales (LinkedIn), datos del representante legal o persona de contacto autorizado.

5.3 Datos laborales y profesionales

Puesto, cargo, área o departamento, empresa en la que labora, trayectoria profesional, formación académica, certificaciones, competencias técnicas y experiencia relevante.

5.4 Datos financieros, fiscales y patrimoniales

Datos bancarios (cuenta, CLABE, institución), información financiera y contable, ingresos y egresos, información fiscal, comprobantes fiscales (CFDI), información sobre solvencia y capacidad crediticia, historial de pagos, información patrimonial, información sobre contrataciones de crédito. Estos datos se recaban únicamente cuando son necesarios para la relación comercial o crediticia.

5.5 Datos de uso del Sistema

Credenciales de acceso (nombre de usuario, contraseña cifrada, tokens de autenticación), direcciones IP, registro de accesos, metadatos de auditoría (fecha, hora, tipo de operación, dato afectado), preferencias de configuración, logs del sistema, información sobre el dispositivo y navegador utilizado.

5.5.1 Metadatos de Auditoría y Bitácoras del Sistema

EVIDENCE registra y conserva metadatos de auditoría sobre las acciones realizadas en el Sistema, incluyendo: (a) identificador único del usuario que ejecuta la acción; (b) fecha y hora exacta con marca de tiempo de servidor; (c) tipo de operación (alta, baja, modificación, consulta, descarga, exportación); (d) entidad o registro afectado; (e) dirección IP de origen; (f) navegador, sistema operativo y dispositivo utilizado; (g) sesión y duración; (h) parámetros relevantes de la operación. Estos metadatos se conservan por un mínimo de DOCE (12) MESES y un máximo de los plazos previstos en la sección 16 del presente Aviso, con las siguientes finalidades: (i) trazabilidad operativa para resolución de incidencias; (ii) seguridad informática y detección de actividad anómala; (iii) cumplimiento de obligaciones legales (artículos 30 y 31 del Código Fiscal de la Federación, normativa fiscal análoga internacional); (iv) defensa de derechos en juicio; (v) análisis estadístico interno del Sistema sobre datos agregados o anonimizados. Los metadatos de auditoría no son objeto de derechos ARCO de cancelación cuando su conservación sea necesaria para los fines anteriores, particularmente cuando se requieran para auditoría fiscal, defensa de derechos o cumplimiento normativo.

5.6 Datos sobre la Operación del Cliente (Tratamiento como Encargado)

EL CLIENTE puede ingresar, cargar, generar o procesar mediante el Sistema EVIDENCE ERP, en su rol de Responsable del tratamiento, información operativa de su negocio que puede contener datos personales de terceros (empleados del Cliente, sus propios clientes, sus proveedores, candidatos, contactos comerciales). Esta información incluye, de manera enunciativa y no limitativa: (a) bases de datos de inventarios, almacenes y bienes; (b) información sobre los sitios web, dominios, redes sociales y presencia digital del Cliente; (c) bases de datos de clientes (nombre, dirección, RFC, contacto, historial); (d) bases de datos de proveedores (nombre, dirección, RFC, condiciones, contacto); (e) procesos administrativos internos, manuales de procedimientos, organigramas; (f) procesos de manufactura, producción, ingeniería de procesos, fórmulas, recetas, escandallos; (g) catálogos de productos, listas de precios, condiciones comerciales; (h) bases de datos de programación de pagos, cuentas por pagar, cuentas por cobrar; (i) información sobre contrataciones de créditos, líneas de crédito, financiamientos; (j) ingresos, egresos, flujos de efectivo, presupuestos; (k) nómina, recursos humanos, expedientes laborales; (l) información fiscal, contable, financiera y bancaria; y (m) cualquier otra información empresarial relevante para la operación del Cliente. Respecto de esta información, EVIDENCE actúa exclusivamente como ENCARGADO del tratamiento conforme a la sección 12 del presente Aviso. EL CLIENTE es el único Responsable del tratamiento de los datos personales contenidos en dicha información, debiendo contar con base de licitud válida, haber informado a los titulares mediante su propio aviso de privacidad y, cuando aplique, contar con su consentimiento. Toda esta información será tratada por EVIDENCE bajo el régimen de secreto comercial e industrial conforme al numeral 13.7.

5.7 Datos de navegación y cookies

Dirección IP, tipo y versión de navegador, sistema operativo, páginas visitadas, tiempo de navegación, origen de acceso, preferencias de idioma, información recabada mediante cookies, pixeles, beacons y tecnologías similares, conforme a la Política de Cookies publicada en el sitio web.

5.8 Datos recabados durante el soporte técnico

Registros de comunicaciones, tickets, grabaciones de sesiones de capacitación o soporte remoto (con aviso previo), capturas de pantalla, información técnica relevante para el diagnóstico, información transmitida durante el contacto con el equipo de EVIDENCE.

5.9 Datos geolocalización

Ubicación aproximada derivada de la dirección IP. EVIDENCE no recaba geolocalización precisa salvo autorización expresa del Titular y para finalidades específicas.

5.10 Imagen, Voz y Grabación de Sesiones

Las sesiones de capacitación, soporte remoto, asesorías virtuales, videoconferencias, eventos y demás interacciones audiovisuales podrán ser GRABADAS por EVIDENCE para finalidades de: (a) calidad y mejora del servicio; (b) capacitación interna del equipo de EVIDENCE; (c) referencia y consulta posterior por parte del Cliente; (d) evidencia ante disputas o reclamaciones; (e) elaboración de material didáctico, con anonimización cuando incluya a terceros. Antes de iniciar la grabación, EVIDENCE notificará a los participantes y solicitará su consentimiento. Los participantes podrán solicitar la no grabación o el cese de la grabación, con las limitaciones operativas que ello implique. La conservación, acceso y supresión de las grabaciones se rige por la sección 16 del presente Aviso. EVIDENCE NO publicará grabaciones que contengan datos personales sin autorización expresa del Titular.

6. DATOS PERSONALES SENSIBLES, REGULADOS Y DE ALTO RIESGO

6.1 Política General

EVIDENCE en su operación ordinaria NO SOLICITA NI REQUIERE, como regla general, datos personales sensibles para la contratación, prestación o uso ordinario de sus servicios. Por datos sensibles se entienden, conforme a la LFPDPPP de 2025 y normativas equivalentes, aquellos que afecten la esfera más íntima del Titular o cuya utilización indebida pueda dar origen a discriminación o conlleve un riesgo grave (estado de salud, información genética, origen racial o étnico, creencias religiosas, filosóficas o morales, opiniones políticas, preferencia sexual, vida sexual, biometría, entre otros).

6.2 Reconocimiento de la Naturaleza Amplia de un ERP

EL CLIENTE RECONOCE Y ACEPTA que, por la naturaleza amplia y multifuncional de un sistema ERP, podría cargar en el Sistema EVIDENCE ERP información que contenga, de manera enunciativa y no limitativa: (a) DATOS SENSIBLES en sentido estricto; (b) datos LABORALES (puestos, salarios, evaluaciones, expedientes laborales); (c) datos FISCALES y CONTABLES; (d) datos FINANCIEROS, BANCARIOS Y PATRIMONIALES; (e) datos DE SALUD del titular o de terceros (certificados, incapacidades, expedientes médicos, exámenes);(f) datos SINDICALES o de afiliación; (g) datos FAMILIARES y de DEPENDIENTES ECONÓMICOS; (h) datos DE MENORES DE EDAD (hijos de empleados, beneficiarios); (i) datos sobre INCAPACIDADES, discapacidades o condiciones especiales; (j) NÓMINAS y documentos de recursos humanos; (k) categorías ESPECIALES de datos conforme al GDPR (datos genéticos, biométricos, sobre orientación sexual); (l) datos REGULADOS por normativas sectoriales (financiera, sanitaria, de menores, etc.); o (m) cualquier otra información de ALTO RIESGO o sujeta a régimen especial.

6.3 Responsabilidad Exclusiva del Cliente

Cuando EL CLIENTE cargue, capture, procese, almacene o genere este tipo de información en el Sistema, lo hará bajo su EXCLUSIVA RESPONSABILIDAD COMO RESPONSABLE del tratamiento, debiendo contar con: (i) base legal suficiente conforme a la normativa aplicable; (ii) aviso de privacidad propio que informe a los titulares sobre el tratamiento; (iii) consentimiento expreso y por escrito cuando sea necesario, especialmente para datos sensibles; (iv) medidas de seguridad reforzadas conforme al riesgo; (v) cumplimiento de la normativa sectorial aplicable; y (vi) mecanismos para la atención de derechos ARCO de los titulares finales.

6.4 Exclusión de Responsabilidad de EVIDENCE

EVIDENCE NO SERÁ RESPONSABLE por la carga, captura, almacenamiento, procesamiento o exposición de datos sensibles, excesivos, innecesarios, ilícitos, no autorizados o de alto riesgo realizada por el Cliente, sus usuarios, sus empleados, sus contratistas o terceros que actúen bajo sus credenciales o instrucciones, SALVO que exista instrucción documentada y ACEPTACIÓN EXPRESA Y POR ESCRITO de EVIDENCE para el tratamiento específico, bajo condiciones técnicas, económicas y jurídicas particulares acordadas previamente.

6.5 Facultad de Rechazo, Limitación o Bloqueo

EVIDENCE PODRÁ RECHAZAR, LIMITAR, SUSPENDER, ELIMINAR, AISLAR, BLOQUEAR O CONDICIONAR el tratamiento de datos sensibles, regulados o de alto riesgo cuando considere razonablemente que dicho tratamiento: (i) EXCEDE el alcance contratado; (ii) GENERA RIESGOS legales, técnicos, reputacionales, de seguridad o económicos para EVIDENCE o terceros; (iii) requiere CONDICIONES ESPECIALES (técnicas, contractuales, de seguridad) no contratadas; (iv) involucra normativa sectorial específica (sanitaria, bancaria, de menores) sin las garantías exigidas; (v) carece de base legal aparente; o (vi) contraviene los términos del Contrato o del presente Aviso. EVIDENCE notificará al Cliente con anticipación razonable, salvo cuando la urgencia (riesgo inminente para los datos, requerimiento de autoridad, etc.) requiera actuación inmediata.

6.6 Datos de Categorías Especiales bajo Normativas Sectoriales

Cuando el Cliente trate datos sujetos a regímenes especiales (datos de pacientes bajo legislación sanitaria, datos financieros bajo regulación bancaria, datos de menores bajo COPPA

o LGPD juvenil, datos biométricos, etc.), el Cliente se obliga a notificar previamente a EVIDENCE y, en su caso, suscribir Anexos específicos que acrediten las garantías reforzadas exigidas por dichos regímenes. La omisión de esta notificación constituye incumplimiento contractual y libera a EVIDENCE de responsabilidad por las consecuencias regulatorias derivadas.

7. DATOS PERSONALES DE MENORES DE EDAD

Los servicios de EVIDENCE están dirigidos a personas mayores de edad que actúan en un contexto profesional o empresarial. EVIDENCE NO recaba intencionalmente datos personales de menores de edad ni dirige sus servicios a ellos. Cuando el Cliente cargue en el Sistema datos de menores (por ejemplo, en expedientes de recursos humanos que incluyan dependientes económicos de sus empleados), el Cliente será el único responsable de contar con el consentimiento de quien ejerza la patria potestad o tutela, conforme a la normativa aplicable (incluyendo el GDPR que fija en general los 16 años para consentimiento directo, la LGPD que lo fija en 18 con tratamientos especiales para menores, y la COPPA de EE. UU.).

8. FUENTES DE LOS DATOS

EVIDENCE obtiene los datos personales de las siguientes fuentes:

La responsabilidad del Cliente comprende la licitud, proporcionalidad, exactitud, necesidad, consentimiento, aviso a titulares y legitimidad de los datos cargados. La responsabilidad de EVIDENCE, en su caso, se limitará a las medidas de seguridad razonables bajo su control directo y al alcance contratado, sin asumir responsabilidad regulatoria sectorial del Cliente salvo pacto expreso, específico y por escrito.

9. FINALIDADES DEL TRATAMIENTO

EVIDENCE tratará los datos personales para las finalidades primarias y secundarias que se describen a continuación. Las finalidades primarias son necesarias y derivadas directamente de la relación jurídica con el Titular; las secundarias requieren consentimiento adicional y el Titular puede oponerse sin afectación al servicio.

9.1 Finalidades primarias (necesarias)

Sin estas finalidades EVIDENCE no podría prestar los servicios o cumplir sus obligaciones:

9.2 Finalidades secundarias (requieren consentimiento y son opcionales)

Estas finalidades no son necesarias para la prestación del servicio; el Titular puede oponerse sin afectación:

Si el Titular no desea que sus datos sean tratados para estas finalidades secundarias, podrá manifestarlo conforme al procedimiento de la sección 14 del presente Aviso.

10. BASE DE LICITUD DEL TRATAMIENTO

EVIDENCE fundamenta el tratamiento de datos personales en las siguientes bases jurídicas, según corresponda:

10.1 Conforme a la LFPDPPP (México)

10.2 Conforme al GDPR/RGPD (Unión Europea)

10.3 Conforme a LGPD (Brasil) y otras legislaciones

Se aplicarán las bases legales equivalentes reconocidas en cada jurisdicción (artículo 7 de la LGPD en Brasil, artículo 5 de la Ley 25.326 en Argentina, artículos 9 y 10 de la Ley 1581 en Colombia, entre otros), priorizando la ejecución contractual, el cumplimiento de obligaciones legales y el interés legítimo.

11. TRANSFERENCIAS Y REMISIONES DE DATOS PERSONALES

EVIDENCE podrá transferir y/o remitir datos personales a los terceros que se indican a continuación, para las finalidades señaladas y bajo las garantías legales correspondientes.

11.1 Transferencias que NO requieren consentimiento del Titular

Conforme al artículo 37 de la LFPDPPP y disposiciones equivalentes internacionales, las siguientes transferencias no requieren consentimiento:

11.2 Categorías de destinatarios

EVIDENCE podrá transferir datos personales a las siguientes categorías de destinatarios:

11.3 Transferencias internacionales de datos

Dado que algunos proveedores de EVIDENCE se ubican fuera del territorio del Titular (principalmente en Estados Unidos y la Unión Europea), los datos personales pueden ser transferidos a jurisdicciones cuyas leyes difieren de las del Titular. “Cuando existan transferencias internacionales, EVIDENCE implementará mecanismos jurídicos y contractuales razonables conforme a la normativa aplicable, incluyendo, cuando proceda, cláusulas contractuales tipo, contratos de tratamiento de datos con subencargados, evaluaciones de impacto de transferencia, reglas corporativas vinculantes, decisiones de adecuación, consentimiento expreso o cualquier otro mecanismo legalmente válido. Estos mecanismos se aplicarán conforme a la jurisdicción del Titular, el tipo de datos, el proveedor utilizado y la naturaleza del tratamiento, sin que ello implique garantía absoluta frente a cambios regulatorios, decisiones de autoridades extranjeras o actos de terceros fuera del control razonable de EVIDENCE.

11.4 Transferencias en operaciones corporativas

En caso de fusión, escisión, compraventa, reestructuración corporativa, inversión, financiamiento con garantía, cambio de control o cualquier operación análoga que afecte a

EVIDENCE, los datos personales podrán transferirse al adquirente, inversionista o sucesor en interés. EVIDENCE asegurará que el nuevo responsable mantenga al menos el mismo nivel de protección que el presente Aviso y notificará a los Titulares con antelación razonable, cuando sea jurídicamente posible.

11.5 Revelación obligatoria a autoridades

EVIDENCE revelará datos personales a autoridades competentes cuando exista una orden, citatorio, requerimiento o solicitud fundada y motivada conforme a derecho. En la medida legalmente permitida, EVIDENCE notificará al Titular o al Cliente afectado antes de la revelación para que pueda ejercer recursos legales, salvo cuando la ley o la autoridad prohíban dicha notificación.

11.6 Oposición a transferencias (finalidades secundarias)

Si el Titular no desea que sus datos sean transferidos a terceros para finalidades secundarias (marketing, publicidad de terceros), podrá oponerse conforme al procedimiento de la sección 14. Las transferencias necesarias para la ejecución del contrato, el cumplimiento legal y la operación del Sistema no son susceptibles de oposición pues su realización es condición del servicio.

12. ROL DUAL DE EVIDENCE: RESPONSABLE Y ENCARGADO DEL TRATAMIENTO

En la operación de sus servicios, EVIDENCE desempeña dos roles distintos en materia de protección de datos, que el Titular y el Cliente deben identificar con claridad:

12.1 EVIDENCE como RESPONSABLE

EVIDENCE actúa como RESPONSABLE del tratamiento respecto de los siguientes datos, que decide tratar para sus propias finalidades:

Respecto de estos datos, EVIDENCE cumplirá con las obligaciones que le resulten aplicables conforme a su rol, la naturaleza del tratamiento y la normativa vigente, conforme a los criterios de proporcionalidad, razonabilidad y mejor esfuerzo profesional.

12.2 EVIDENCE como ENCARGADO

EVIDENCE actúa como ENCARGADO del tratamiento cuando procesa datos personales contenidos en la información que el Cliente sube, carga, ingresa o procesa mediante el Sistema EVIDENCE ERP. En este supuesto, el CLIENTE es el Responsable (Data Controller conforme al GDPR, Controlador conforme a la LGPD) y EVIDENCE es el Encargado (Processor, Operador). En su calidad de Encargado, EVIDENCE se obliga a:

12.3 Obligaciones del Cliente como Responsable

El Cliente, como Responsable del tratamiento de los datos que carga al Sistema, es el único obligado a:

12.4 Subencargados y Publicación de la Lista

El Cliente autoriza expresamente a EVIDENCE a subcontratar a los subencargados necesarios para la prestación del servicio (hosting en AWS, proveedores de correo, PAC, herramientas de soporte). En cumplimiento del artículo 28 del GDPR y disposiciones equivalentes, EVIDENCE mantiene actualizada una LISTA DE SUBENCARGADOS utilizados en la prestación del Servicio, que incluye: (i) nombre del subencargado; (ii) función prestada; (iii) jurisdicción de procesamiento; y (iv) mecanismo de transferencia internacional aplicable cuando proceda. La lista vigente está disponible para Clientes en https://www.evidencetec.com/subencargados o mediante solicitud al correo protecciondedatospersonales@evidencetec.com. EVIDENCE notificará al Cliente con al menos TREINTA (30) DÍAS NATURALES de anticipación cualquier alta o sustitución material de subencargados que implique transferencia internacional o cambio relevante de jurisdicción, otorgándole derecho a oposición fundada en motivos razonables relacionados con protección de datos. EVIDENCE mantendrá con sus subencargados contratos de tratamiento de datos con obligaciones razonablemente equivalentes a las del presente Aviso y responderá frente al Cliente en la medida exigida por la normativa aplicable y el contrato correspondiente, considerando los principios de proporcionalidad y mejor esfuerzo.

13. MEDIDAS DE SEGURIDAD Y CONFIDENCIALIDAD

EVIDENCE ha adoptado medidas de seguridad físicas, técnicas, administrativas y organizativas razonables y apropiadas, para proteger los datos personales contra daño, pérdida, alteración, destrucción, acceso no autorizado, tratamiento ilícito o no autorizado y divulgación indebida. Los accesos privilegiados de EVIDENCE se asignarán bajo criterios de mínimo privilegio, necesidad operativa, temporalidad, trazabilidad y vinculación a solicitud, ticket, incidente, mantenimiento, actualización o causa razonable. EVIDENCE podrá utilizar mecanismos de acceso temporal, registro de sesiones, bitácoras técnicas, revisión posterior y controles equivalentes. La ausencia de autorización puntual del Cliente no impedirá actuaciones necesarias para seguridad, continuidad, prevención de daño, cumplimiento legal o preservación de evidencia.

13.1 Medidas técnicas

EVIDENCE podrá habilitar autenticación multifactor para cuentas administrativas, críticas o de alto riesgo. En cuentas internas de EVIDENCE, accesos privilegiados, infraestructura, bases de datos, repositorios, herramientas de soporte y sistemas administrativos críticos, EVIDENCE procurará aplicar controles reforzados de autenticación conforme al riesgo. Para usuarios del Cliente, la autenticación multifactor podrá estar disponible conforme al plan contratado, configuración técnica, módulos habilitados o servicios adicionales aplicables. La negativa, falta de activación o uso incorrecto de MFA por parte del Cliente será responsabilidad del Cliente. Autenticación de acceso mediante credenciales únicas, con requisitos de complejidad y rotación. No incluido en los paquetes por defecto pero el cliente lo podría contratar, con costo adicional la Autenticación multifactor disponible para cuentas administrativas y críticas. Monitoreo continuo, detección de intrusiones y alertas de seguridad. Respaldos automáticos periódicos con cifrado y con verificación de integridad. Gestión de parches, actualizaciones de seguridad y evaluaciones periódicas de vulnerabilidades. Segregación de ambientes (desarrollo, pruebas, producción).

13.2 Medidas administrativas

13.3 Medidas físicas

13.4 Usuarios de soporte técnico y acceso administrativo

EVIDENCE mantiene usuarios de soporte técnico con acceso administrativo al Sistema, cuya operación se rige por la cláusula específica del contrato de prestación de servicios. Todo el personal que opere usuarios de soporte está sujeto a deberes de confidencialidad con efectos posteriores al término de la relación laboral o contractual, y sus acciones se registran en metadatos de auditoría para trazabilidad.

13.4.1 Procedimiento de Retiro de Usuarios de Soporte (Opt-Out)

EL CLIENTE podrá, en cualquier momento durante la vigencia del Contrato de Prestación de Servicios, solicitar el retiro, desactivación o restricción de los Usuarios de Soporte preconfigurados en su entorno, mediante solicitud escrita por los Canales Oficiales (preferentemente protecciondedatospersonales@evidencetec.com con copia a soporte@evidencetec.com). EVIDENCE atenderá la solicitud dentro de un plazo razonable, no mayor a DIEZ (10) DÍAS HÁBILES, y confirmará por escrito su atención. EL CLIENTE reconoce y acepta que el ejercicio del opt-out puede implicar limitaciones operativas razonables, incluyendo: (i) imposibilidad o demora en la atención de incidencias técnicas que requieran acceso administrativo al entorno del Cliente; (ii) imposibilidad de aplicar correcciones, parches o actualizaciones que requieran intervención directa; (iii) requerimiento de coordinación previa para cada intervención puntual; y (iv) tarifas por habilitación de accesos puntuales como Servicio Profesional Adicional. El registro de la solicitud, su atención y confirmación quedará asentado en los metadatos de auditoría del Sistema, conservándose por DOCE (12) MESES posteriores a su ejecución para efectos de trazabilidad y cumplimiento normativo.

13.5 Limitaciones y Exclusiones de Responsabilidad

EVIDENCE adopta medidas razonables conforme al estado de la técnica, pero RECONOCE Y HACE CONSTAR que ningún sistema de seguridad es infalible. No se puede garantizar protección absoluta contra todos los ataques, errores humanos, vulnerabilidades de día cero, ataques de cadena de suministro o eventos de fuerza mayor. Los Titulares y el Cliente también tienen responsabilidad en la seguridad de sus credenciales, dispositivos y prácticas de uso.

En particular, EVIDENCE NO SERÁ RESPONSABLE por incidentes derivados de:

13.6 Notificación de Incidentes de Seguridad

En caso de incidente de seguridad confirmado que afecte materialmente datos personales BAJO CONTROL RAZONABLE DE EVIDENCE, ésta procederá conforme a lo siguiente:

13.6.1 Eventos NO Considerados Incidentes Notificables

NO se considerarán incidentes de seguridad notificables, ni generarán obligación de aviso, los siguientes eventos: (i) intentos fallidos de acceso no autorizado; (ii) escaneos automatizados, port scans o reconnaissance bloqueados por sistemas perimetrales; (iii) tráfico malicioso bloqueado por WAF, firewalls o sistemas de detección de intrusiones; (iv) alertas de seguridad sin impacto material confirmado; (v) eventos contenidos exitosamente sin afectación material; (vi) falsos positivos generados por sistemas de monitoreo; (vii) incidentes atribuibles EXCLUSIVAMENTE al Cliente, sus usuarios, sus dispositivos, sus credenciales, sus redes, sus integraciones o terceros autorizados por él.

13.6.2 Notificación NO Implica Reconocimiento de Responsabilidad

LA NOTIFICACIÓN DE UN INCIDENTE POR PARTE DE EVIDENCE NO CONSTITUIRÁ, EN NINGÚN CASO, RECONOCIMIENTO DE RESPONSABILIDAD, NEGLIGENCIA, CULPA, DOLO, INCUMPLIMIENTO, OBLIGACIÓN INDEMNIZATORIA NI ACEPTACIÓN DEFINITIVA DE HECHOS por parte de EVIDENCE. La notificación se realiza en cumplimiento de las obligaciones legales de transparencia y para permitir al Titular adoptar medidas de protección, sin que ello prejuzgue sobre la causa, atribución o consecuencias del incidente, las cuales se determinarán en el marco de la investigación correspondiente.

13.6.3 Obligaciones del Cliente ante un Incidente

El Cliente se obliga a: (i) cooperar razonablemente con EVIDENCE en la investigación y mitigación; (ii) preservar evidencia técnica, registros y comunicaciones relevantes; (iii) evitar acciones que puedan AGRAVAR el incidente o destruir evidencia; (iv) informar oportunamente a EVIDENCE de cualquier información relevante; (v) NO modificar, alterar, eliminar o manipular registros relevantes; (vi) NO realizar comunicaciones públicas DESCONTEXTUALIZADAS, prematuras o que puedan generar daño reputacional injustificado a EVIDENCE; y (vii) coordinar con EVIDENCE cualquier notificación pública o regulatoria cuando involucre al Sistema, a EVIDENCE o a sus proveedores. El incumplimiento de estas obligaciones podrá generar responsabilidad del Cliente y exonerar a EVIDENCE en la medida que dicho incumplimiento haya agravado el daño.

13.7 Calificación de Secreto Comercial e Industrial

Toda la información que EL CLIENTE proporcione a EVIDENCE, ya sea por medios verbales, visuales, escritos, electrónicos, magnéticos, en la nube o por cualquier otro medio tangible o intangible, será catalogada y tratada como ESTRICTAMENTE CONFIDENCIAL Y CONSIDERADA COMO SECRETO COMERCIAL E INDUSTRIAL entre EVIDENCE y EL CLIENTE. Esta calificación se mantendrá vigente durante toda la relación contractual y de manera indefinida posterior a su terminación, sujeta únicamente a las excepciones legales aplicables (información de dominio público sin culpa del Responsable, requerimientos de autoridad competente, defensa de derechos en juicio). La información catalogada como secreto comercial no podrá ser utilizada por EVIDENCE para fines distintos a los expresamente estipulados en el presente Aviso y en el Contrato de Prestación de Servicios. EVIDENCE adopta esta calificación en cumplimiento del artículo 163 de la Ley Federal de Protección a la Propiedad Industrial mexicana, del Capítulo III de la Ley Federal del Trabajo en lo aplicable, así como de las normativas internacionales equivalentes en materia de secretos empresariales (Defend Trade Secrets Act de Estados Unidos, Directiva UE 2016/943 sobre secretos comerciales, y disposiciones análogas en otras jurisdicciones).

13.8 Credenciales de Acceso como Manifestación de Voluntad

EL CLIENTE y los usuarios autorizados son los ÚNICOS RESPONSABLES de mantener la confidencialidad de las claves de acceso (nombre de usuario, contraseña, tokens, credenciales de autenticación multifactor, certificados digitales) que les sean asignadas para acceder al Sistema EVIDENCE ERP. Se reconoce expresamente que el uso, posesión, presentación o transmisión de las credenciales de acceso constituye EXTERIORIZACIÓN INEQUÍVOCA DE LA VOLUNTAD del Titular o usuario al que están asignadas, presumiéndose legítimas y atribuibles a éste todas las acciones realizadas mediante dichas credenciales, salvo que se haya notificado oportunamente a EVIDENCE el compromiso, robo, extravío o uso no autorizado por los Canales Oficiales. Lo anterior conforme al artículo 1796 del Código Civil Federal mexicano y disposiciones equivalentes en otras jurisdicciones. EVIDENCE no será responsable por accesos, usos o tratamientos derivados del manejo negligente, indebido o fraudulento de las credenciales por parte del Titular, sus usuarios, empleados, contratistas o terceros a quienes el Titular haya facilitado, intencionalmente o por omisión de controles, dichas credenciales.

13.A INFRAESTRUCTURA EN NUBE, AWS, SUBENCARGADOS Y PROVEEDORES TECNOLÓGICOS

EVIDENCE podrá tratar, alojar, almacenar, respaldar, replicar, transmitir o procesar datos personales mediante INFRAESTRUCTURA TECNOLÓGICA DE TERCEROS, incluyendo servicios de nube, almacenamiento, cómputo, redes, monitoreo, correo electrónico, mensajería, facturación, timbrado, analítica, soporte, videoconferencia, seguridad, respaldos, inteligencia artificial, APIs, PACs y otros servicios necesarios para operar el Sistema EVIDENCE ERP. Entre dichos proveedores podrán encontrarse: Amazon Web Services (AWS), Google, Microsoft, Meta, proveedores de correo electrónico, proveedores de mensajería, proveedores de soporte remoto, Proveedores Autorizados de Certificación (PAC), proveedores de analítica, proveedores de seguridad, proveedores de almacenamiento, proveedores de videoconferencia, asesores legales, contables, fiscales, auditores, consultores, integradores y otros terceros necesarios para la relación jurídica o la prestación del servicio. La lista vigente y específica de subencargados se publica en https://www.evidencetec.com/subencargados.

13.A.1 Reconocimiento de Limitaciones de Control sobre Proveedores

EL TITULAR Y EL CLIENTE RECONOCEN Y ACEPTAN EXPRESAMENTE que EVIDENCE NO CONTROLA DE MANERA ABSOLUTA la infraestructura física, los centros de datos, las redes globales, la disponibilidad, las políticas, los costos, las vulnerabilidades, las decisiones técnicas, las actualizaciones, las suspensiones, las limitaciones o las fallas de los proveedores tecnológicos terceros que utiliza para prestar el Servicio.

13.A.2 Selección y Diligencia Razonable

EVIDENCE seleccionará proveedores razonablemente adecuados para las finalidades del tratamiento, considerando estándares de la industria, certificaciones disponibles (ISO 27001, SOC 2, Tier III o superior), reputación, capacidad técnica y solidez financiera. Asimismo, procurará establecer compromisos contractuales de confidencialidad, protección de datos y seguridad equivalentes a las del presente Aviso, conforme al artículo 28 del GDPR y disposiciones equivalentes de la LFPDPPP de 2025.

13.A.3 Exclusión de Responsabilidad por Actos de Terceros

EVIDENCE NO SERÁ RESPONSABLE por fallas, interrupciones, cambios, indisponibilidades, retrasos, incidentes, aumentos de costo, limitaciones técnicas, decisiones unilaterales, suspensiones, cambios de políticas o afectaciones imputables DIRECTAMENTE A PROVEEDORES TERCEROS, salvo en la medida en que exista CULPA DIRECTA Y COMPROBABLE DE EVIDENCE dentro del ámbito bajo su control razonable. La verificación de culpa directa requerirá prueba específica de que el daño se produjo por una acción u omisión imputable al personal o a las decisiones de EVIDENCE, y no a un tercero.

13.A.4 Transferencias Internacionales a Proveedores

Cuando los proveedores se ubiquen fuera del territorio del Titular (especialmente en Estados Unidos para servicios de AWS, Google y Microsoft), las transferencias se realizarán bajo los mecanismos previstos en la sección 11 (Cláusulas Contractuales Tipo, evaluaciones de impacto de transferencia post-Schrems II, Reglas Corporativas Vinculantes y demás aplicables). EVIDENCE no será responsable por cambios regulatorios sobrevinientes en las jurisdicciones de los proveedores que afecten la legalidad de transferencias previamente legítimas, sin perjuicio de su obligación de adaptar los mecanismos cuando sea jurídicamente exigible.

13.B USUARIOS DE SOPORTE, ACCESO ADMINISTRATIVO Y BASE DE DATOS

EVIDENCE mantiene USUARIOS DE SOPORTE, cuentas administrativas, herramientas técnicas, accesos privilegiados, bitácoras, credenciales internas, mecanismos de monitoreo y procedimientos de soporte para operar, mantener, diagnosticar, corregir, actualizar, asegurar y dar continuidad al Sistema EVIDENCE ERP. La operación de Usuarios de Soporte se rige por la cláusula específica del Contrato de Prestación de Servicios y por el procedimiento de opt-out previsto en la sección 13.4.1.

13.B.1 Reconocimiento de Necesidad de Acceso Administrativo

EL TITULAR Y EL CLIENTE RECONOCEN Y ACEPTAN que ciertas actividades de soporte, mantenimiento, diagnóstico, migración, respaldo, restauración, actualización, corrección, análisis de incidencias, seguridad, trazabilidad o cumplimiento PUEDEN REQUERIR ACCESO ADMINISTRATIVO, consulta de datos, revisión de registros, modificación de configuraciones, ejecución de scripts, INTERVENCIÓN DIRECTA EN BASE DE DATOS o acceso a capas técnicas del Sistema.

13.B.2 Principios de Intervención

Dichas intervenciones se realizarán bajo los principios de: (i) NECESIDAD — solo cuando sean estrictamente requeridas; (ii) PROPORCIONALIDAD — al alcance del problema; (iii) CONFIDENCIALIDAD — bajo deberes vigentes incluso post-relación; (iv) MÍNIMO PRIVILEGIO — solo el acceso necesario; y (v) TRAZABILIDAD RAZONABLE — registro en metadatos de auditoría.

13.B.3 Reconocimiento de Riesgos Inherentes a la Intervención Técnica

TODA INTERVENCIÓN TÉCNICA PUEDE IMPLICAR RIESGOS INHERENTES, incluyendo, sin limitación: (a) errores humanos; (b) inconsistencias temporales en datos o reportes; (c) resultados no previstos; (d) necesidad de reversión total o parcial; (e) afectación a reportes históricos; (f) incompatibilidad con datos previamente capturados por usuarios del Cliente; (g) afectación a integraciones con terceros; (h) degradación temporal del servicio; (i) necesidad de ajustes posteriores; (j) imposibilidad de revertir ciertos cambios cuando se han propagado a respaldos, integraciones o consumido por procesos externos; o (k) afectación colateral a otros módulos.

13.B.4 Riesgo Operativo del Cliente

Cuando la intervención sea SOLICITADA, AUTORIZADA, TOLERADA O DERIVADA de instrucciones, configuraciones, errores, cargas, omisiones, necesidades, usuarios, credenciales, integraciones o procesos del Cliente, dicha intervención se realizará BAJO RIESGO OPERATIVO DEL CLIENTE. EVIDENCE actuará con DILIGENCIA PROFESIONAL RAZONABLE, pero NO GARANTIZA RESULTADOS PERFECTOS, INMEDIATOS, LIBRES DE ERROR O PLENAMENTE REVERSIBLES.

13.B.5 Documentación y Trazabilidad

Toda intervención relevante quedará registrada en metadatos de auditoría que identifiquen: usuario de soporte que la realizó, fecha y hora, naturaleza de la intervención, ticket o solicitud asociada (si la hay), entidad o registro afectado, y autorización del Cliente cuando aplique. Estos registros se conservarán conforme a la sección 5.5.1 del presente Aviso, por un mínimo de doce (12) meses.

13.C METADATOS, LOGS, AUDITORÍA Y VALOR PROBATORIO

En complemento a la sección 5.5.1, EVIDENCE podrá registrar y conservar los siguientes elementos técnicos para los fines que en cada caso correspondan: Logs de aplicación, base de datos, infraestructura, redes, autenticación, sesión, errores, eventos de seguridad y eventos de negocio. Bitácoras de actividad de usuarios (incluyendo Usuarios de Soporte y usuarios del Cliente). Trazas técnicas, identificadores de sesión, tokens, direcciones IP, navegador, dispositivo, sistema operativo. Eventos de exportación, descarga, importación, integración, llamada a API, generación de respaldos. Registros de comunicaciones electrónicas (correos, tickets, chats, mensajes). Comprobantes de aceptación de Aviso, contratos y documentos legales (con marca de tiempo). Versiones históricas de documentos contractuales, configuraciones y políticas. Detección de actividad anómala, scraping, extracción masiva o uso no autorizado.

13.C.1 Finalidades de los Registros

Estos registros se conservan para: (a) seguridad informática; (b) trazabilidad operativa; (c) soporte y resolución de incidencias; (d) auditoría interna y externa; (e) prevención de fraude; (f) cumplimiento contractual; (g) cumplimiento legal (incluyendo CFF arts. 28, 30 y 31, normativa fiscal análoga); (h) defensa de derechos en juicios y procedimientos; (i) resolución de controversias; (j) facturación por consumo; (k) detección de abuso, scraping o extracción masiva; (l) investigación de incidentes; y (m) mejora del Sistema.

13.C.2 Valor Probatorio Reconocido

EL TITULAR Y EL CLIENTE ACEPTAN EXPRESAMENTE que los logs, metadatos, tickets, comunicaciones, correos electrónicos, registros de acceso, registros de actividad, comprobantes de aceptación, versiones de documentos, direcciones IP, identificadores de usuario, fechas, marcas de tiempo y demás evidencia técnica generada y conservada por EVIDENCE PODRÁN TENER VALOR PROBATORIO EN SEDE CONTRACTUAL, ADMINISTRATIVA, JUDICIAL O ARBITRAL, salvo prueba en contrario de alteración, falsedad o manipulación. Lo anterior conforme a los artículos 89 a 114 del Código de Comercio y disposiciones equivalentes nacionales e internacionales en materia de mensajes de datos y prueba electrónica.

13.C.3 No Sujeción a Cancelación

Los logs, metadatos y registros técnicos no son objeto del derecho de cancelación cuando su conservación sea necesaria para: cumplimiento legal, fiscal, contable o regulatorio; defensa de derechos; auditoría; investigación de incidentes; cobranza; o seguridad. La conservación se limitará al plazo estrictamente necesario para dichos fines.

13.D RESPALDOS, RETENCIÓN Y RESTAURACIÓN

EVIDENCE podrá realizar respaldos periódicos, snapshots, réplicas, copias técnicas, registros temporales, archivos de continuidad, respaldos cifrados o mecanismos equivalentes para preservar continuidad operativa, recuperación técnica, seguridad, auditoría, cumplimiento y mitigación de riesgos.

13.D.1 Naturaleza Estrictamente Técnica de los Respaldos

LOS RESPALDOS TIENEN FINALIDAD ESTRICTAMENTE TÉCNICA Y OPERATIVA. NO CONSTITUYEN, NI DEBERÁN INTERPRETARSE COMO: (a) archivo histórico permanente del Cliente; (b) bóveda documental; (c) repositorio fiscal; (d) servicio de custodia legal; (e) respaldo contable permanente; (f) garantía absoluta de recuperación de información; ni (g) sustituto de las obligaciones del Cliente de conservar su propia información conforme a la normativa aplicable.

13.D.2 Responsabilidad del Cliente

EL CLIENTE SERÁ RESPONSABLE de exportar, conservar, respaldar y validar periódicamente la información que deba conservar por razones fiscales, contables, laborales, mercantiles, regulatorias, administrativas, contractuales o de auditoría. La existencia de respaldos por parte de EVIDENCE no exime al Cliente de sus propias obligaciones de conservación documental.

13.D.3 Restauraciones Sujetas a Condiciones

Las restauraciones de respaldos estarán sujetas a: (i) disponibilidad técnica del respaldo solicitado; (ii) integridad del respaldo; (iii) compatibilidad con la versión actual del Sistema; (iv) viabilidad técnica de la operación; (v) afectación a datos posteriores que se sobreescribirían;

del equipo técnico; y (ix) en su caso, PAGO DE SERVICIOS PROFESIONALES ADICIONALES conforme a las tarifas vigentes. Las restauraciones se proveen bajo modalidad de mejor esfuerzo y no garantizan la recuperación del 100% de la información en todos los casos.

13.D.4 Copias Residuales tras Cancelación

La eliminación, cancelación, supresión o anonimización de datos NO IMPLICARÁ ELIMINACIÓN INMEDIATA de todas las copias residuales contenidas en respaldos técnicos, logs, snapshots, archivos temporales, réplicas o sistemas de continuidad. Dichas copias serán eliminadas, rotadas, sobrescritas, anonimizadas o bloqueadas conforme a los CICLOS TÉCNICOS ORDINARIOS, salvo que exista obligación legal, requerimiento de autoridad, controversia, auditoría, investigación, seguridad, cobranza o defensa de derechos que justifique conservación adicional. Lo anterior es práctica estándar en la industria SaaS y constituye limitación técnica reconocida por GDPR, LGPD y normativa análoga.

14. DERECHOS DEL TITULAR Y PROCEDIMIENTO PARA SU EJERCICIO

14.1 Derechos reconocidos

El Titular tiene derecho a ejercer los siguientes derechos sobre sus datos personales:

14.1.1 Derechos ARCO (LFPDPPP México)
14.1.2 Derechos bajo GDPR (Unión Europea)

Adicionalmente a los derechos ARCO, los Titulares en la UE/EEE y Reino Unido tienen los siguientes derechos:

14.1.3 Derechos bajo LGPD (Brasil)
14.1.4 Derechos bajo CCPA/CPRA (California, EE. UU.)

14.2 Procedimiento para el ejercicio de derechos

Para ejercer cualquiera de los derechos anteriores, el Titular deberá seguir el siguiente procedimiento:

14.2.1 Canales para presentar la solicitud
14.2.2 Requisitos de la solicitud

La solicitud debe contener, como mínimo:

14.2.3 Plazos de respuesta

EVIDENCE responderá a las solicitudes dentro de los siguientes plazos máximos:

14.2.4 Gratuidad

El ejercicio de los derechos será GRATUITO. Sólo podrán cobrarse los gastos justificados de envío o el costo de reproducción en copias u otros formatos. No obstante, si el Titular reitera su solicitud en un periodo menor a 12 meses, podrá exigirse un pago equivalente al que señale la normativa aplicable, salvo que existan modificaciones sustanciales al Aviso de Privacidad que motiven nuevas consultas.

14.2.5 Causas de improcedencia

EVIDENCE podrá negar el ejercicio de los derechos cuando:

14.2.6 Usuarios Finales del Cliente (Titulares cuyos datos son tratados como Encargado)

Cuando el solicitante sea titular de datos personales que el CLIENTE haya cargado al Sistema (empleados del Cliente, clientes del Cliente, proveedores del Cliente, terceros relacionados con el Cliente), su solicitud deberá dirigirse PRIMERO al Cliente como Responsable del tratamiento, conforme al aviso de privacidad propio del Cliente. EVIDENCE actúa exclusivamente como Encargado y carece de facultad para resolver autónomamente sobre datos respecto de los cuales no es Responsable. Si el Cliente no atiende la solicitud, no responde dentro del plazo legal o resulta inubicable, el titular podrá comunicar el caso a EVIDENCE escribiendo a protecciondedatospersonales@evidencetec.com, para que ésta, dentro de sus posibilidades técnicas y legales como Encargado, ofrezca asistencia razonable, oriente al titular sobre el canal apropiado o, cuando corresponda, lo canalice ante la autoridad competente.

14.3 Revocación del consentimiento

El Titular podrá revocar en cualquier momento el consentimiento otorgado para el tratamiento de sus datos personales, sin que se le atribuyan efectos retroactivos. Para revocar el consentimiento podrá enviar solicitud a los canales señalados en 14.2.1, cumpliendo los mismos requisitos. La revocación del consentimiento podrá implicar la imposibilidad de seguir prestando servicios que dependan de dicho tratamiento. En ese caso, EVIDENCE informará al Titular al momento de atender la solicitud.

14.4 Limitación de uso y divulgación

El Titular podrá limitar el uso y divulgación de sus datos personales mediante:

14.5 Reclamaciones ante la autoridad

Sin perjuicio de los recursos que le confiere el presente Aviso, el Titular podrá presentar reclamación ante:

15. NEGATIVA AL TRATAMIENTO PARA FINALIDADES SECUNDARIAS

Si el Titular no desea que sus datos sean tratados para las finalidades secundarias señaladas en el numeral 9.2 (marketing, publicidad, boletines, invitaciones a eventos, casos de éxito, estadísticas comerciales), podrá manifestar su negativa por los siguientes medios:

La negativa del Titular para el tratamiento de datos con finalidades secundarias NO será motivo para que EVIDENCE le niegue los servicios y productos que solicita o contrata, ni tendrá consecuencia alguna sobre la relación contractual.

16. PLAZOS DE CONSERVACIÓN Y RETENCIÓN DE DATOS

EVIDENCE conservará los datos personales únicamente durante el tiempo necesario para cumplir con las finalidades del tratamiento y con las obligaciones legales aplicables. De manera enunciativa:

Vencidos los plazos, los datos serán suprimidos, bloqueados o anonimizados de forma segura, salvo que exista obligación legal de conservación posterior.

16.1 Tratamiento de los Datos al Término de la Relación Contractual

Al término del Contrato de Prestación de Servicios entre EVIDENCE y EL CLIENTE, sea por cumplimiento del plazo, terminación anticipada, rescisión o cualquier otra causa, EVIDENCE procederá conforme al siguiente protocolo respecto de los datos personales tratados:

Las obligaciones de confidencialidad, no divulgación y secreto comercial subsisten indefinidamente conforme a la sección 13.7.

17. USO DE COOKIES Y TECNOLOGÍAS ANÁLOGAS

17.1 Qué son las cookies

Las cookies son pequeños archivos de texto que un sitio web coloca en el dispositivo del usuario para recordar información sobre su visita, idioma preferido, sesión iniciada y otras opciones de configuración. Tecnologías análogas (píxeles, beacons, local storage, SDKs) cumplen funciones similares.

17.2 Tipos de cookies utilizadas

17.3 Gestión de cookies

El Titular podrá configurar su navegador para aceptar, rechazar o eliminar cookies. Al primer acceso al sitio web, se presenta un banner de consentimiento conforme al estándar requerido por GDPR, LGPD y normativas análogas, donde el Titular podrá aceptar, rechazar o personalizar las cookies no esenciales. El rechazo de cookies puede limitar funcionalidades del sitio.

17.4 Enlaces a sitios de terceros

El sitio web de EVIDENCE puede contener enlaces a sitios de terceros sobre los cuales EVIDENCE no tiene control. Al abandonar el sitio, el Titular queda sujeto a las políticas de privacidad y cookies de esos terceros, por lo que se recomienda su revisión. EVIDENCE no es responsable del tratamiento que realicen terceros.

17.5 Prohibición de Extracción Automatizada de Datos (Web Scraping)

Queda EXPRESAMENTE PROHIBIDO realizar, intentar o permitir la extracción automatizada, masiva o sistemática de información, datos personales, contenidos, código, estructuras, respuestas o cualquier material accesible a través del sitio web de EVIDENCE, sus subdominios, el Sistema EVIDENCE ERP o sus interfaces, mediante técnicas de web scraping, crawling, harvesting, raspado, mirroring, replicación, captura masiva, bots automatizados, ingeniería inversa de APIs, o cualquier técnica análoga. Esta prohibición aplica con especial énfasis a: (a) datos personales de cualquier Titular; (b) información de Clientes y usuarios; (c) contenido del presente Aviso de Privacidad cuando se realice con fines distintos a la consulta legítima individual; (d) cualquier información protegida por derechos de propiedad intelectual de EVIDENCE; y (e) datos que pudieran ser utilizados para entrenar, ajustar, validar o probar modelos de inteligencia artificial, aprendizaje automático o grandes modelos de lenguaje (LLMs). EVIDENCE implementa y se reserva el derecho de implementar medidas técnicas de protección (rate limiting, CAPTCHA, detección de bots, bloqueo de IPs, encabezados de control). El incumplimiento de esta prohibición constituye violación de la propiedad intelectual de EVIDENCE, infracción al presente Aviso de Privacidad y, cuando involucre datos personales de terceros, posible violación a la normativa de protección de datos, dando lugar a las acciones civiles, mercantiles, penales y administrativas correspondientes.

18. DECISIONES AUTOMATIZADAS Y ELABORACIÓN DE PERFILES

EVIDENCE podrá utilizar medios automatizados para procesar ciertos datos personales (por ejemplo, detección de anomalías de seguridad, validación de identidad, control de fraude, clasificación de solicitudes de soporte, cálculo de uso y facturación). EVIDENCE NO adopta decisiones que produzcan efectos jurídicos significativos sobre el Titular, ni realiza elaboración de perfiles con fines de evaluación de aspectos personales (desempeño profesional, situación económica, preferencias, intereses, comportamiento, ubicación) que afecten significativamente al Titular, salvo cuando exista base jurídica explícita y se informe al Titular. El Titular tiene derecho a no ser objeto de decisiones basadas únicamente en tratamientos automatizados que produzcan efectos jurídicos significativos, a obtener intervención humana, a expresar su punto de vista y a impugnar la decisión, conforme al artículo 22 del GDPR y disposiciones equivalentes.

19. INTELIGENCIA ARTIFICIAL, ANALÍTICA Y DATOS ANONIMIZADOS

En el desarrollo, operación y mejora del Sistema, EVIDENCE puede utilizar tecnologías de inteligencia artificial (IA), aprendizaje automatizado (machine learning), reglas de negocio, algoritmos, clasificación automatizada o modelos equivalentes para:

19.1 Garantías en el Tratamiento con IA

Cuando se utilicen datos personales para entrenar o ajustar modelos de IA propios de EVIDENCE, se hará bajo las siguientes garantías: (i) los datos serán previamente ANONIMIZADOS, SEUDONIMIZADOS O AGREGADOS cuando sea técnicamente viable; (ii) se respetarán las bases de licitud aplicables; (iii) NO se utilizarán datos personales sensibles ni datos identificables de clientes cargados al Sistema para entrenamiento de modelos generales, públicos o de terceros no autorizados, salvo consentimiento expreso, instrucción documentada del Cliente, anonimización irreversible o base jurídica aplicable; y (iv) se aplicarán los principios de privacidad desde el diseño y por defecto.

19.2 Derecho de EVIDENCE sobre Datos Anonimizados, Agregados y Estadísticos

EVIDENCE PODRÁ UTILIZAR LIBREMENTE datos AGREGADOS, DISOCIADOS, ANONIMIZADOS, ESTADÍSTICOS, TÉCNICOS O NO IDENTIFICABLES derivados de la operación del Sistema, para mejorar sus productos, servicios, modelos, seguridad, analítica, benchmarking interno y operación general, SIN QUE ELLO GENERE derecho de propiedad, derecho de autor, compensación, regalía, participación, licencia ni autorización adicional a favor del Titular o del Cliente, siempre que no sea razonablemente posible identificar a una persona física específica a partir de dichos datos. Esta facultad se ejerce conforme al artículo 3 fracción XIX del Reglamento de la LFPDPPP y disposiciones equivalentes que excluyen del régimen de protección a los datos disociados o anonimizados.

19.3 Prohibición de Uso del Sistema para Entrenar Modelos de Terceros

Queda EXPRESAMENTE PROHIBIDO para Clientes, usuarios, terceros, proveedores o subcontratistas utilizar el Sistema, sus interfaces, respuestas, estructura, contenidos, datos, documentación, reportes, pantallas, flujos, APIs o materiales derivados para entrenar, ajustar, alimentar, probar, validar o desarrollar modelos de inteligencia artificial, aprendizaje automático o grandes modelos de lenguaje (LLMs), salvo autorización previa y por escrito de EVIDENCE. Cualquier incumplimiento podrá dar lugar a la rescisión del contrato y a las acciones civiles, mercantiles, penales y administrativas correspondientes.

19.4 Derecho de Oposición Específico contra Tratamiento mediante IA

En cumplimiento de la LFPDPPP de 2025, que desarrolla supuestos específicos para ejercer el derecho de oposición frente a tratamientos de datos a través de sistemas de Inteligencia Artificial, el Titular tendrá derecho a OPONERSE al tratamiento cuando los datos sean objeto de tratamiento automatizado mediante IA destinado a evaluar aspectos personales o analizar o predecir, en particular: (i) su rendimiento profesional; (ii) situación económica; (iii) estado de salud; (iv) preferencias sexuales; (v) fiabilidad o solvencia; o (vi) comportamiento. EVIDENCE manifiesta que NO realiza este tipo de tratamientos automatizados con efectos jurídicos significativos sobre los Titulares, sin perjuicio del derecho de éstos a ejercer la oposición conforme al procedimiento de la sección 14.

20. MEDIOS DE COMUNICACIÓN Y NOTIFICACIÓN

EVIDENCE podrá comunicarse con el Titular y notificarle mediante:

El Titular se obliga a mantener sus datos de contacto actualizados. EVIDENCE no será responsable por la falta de recepción de notificaciones por datos desactualizados o por problemas en los servicios de mensajería del Titular.

21. MODIFICACIONES AL AVISO DE PRIVACIDAD

EVIDENCE se reserva el derecho de efectuar en cualquier momento modificaciones o actualizaciones al presente Aviso de Privacidad, para la atención de novedades legislativas, políticas internas, nuevos requerimientos para la prestación u ofrecimiento de servicios o cambios en las prácticas del mercado. Cualquier modificación al presente Aviso se hará del conocimiento del Titular mediante:

Las modificaciones aplicarán desde la fecha de publicación, salvo que se indique una fecha posterior. El uso continuado de los servicios o la ausencia de oposición por el Titular dentro de los treinta (30) días naturales siguientes a la notificación se considerará aceptación tácita de las modificaciones. Las modificaciones al presente Aviso aplicarán únicamente al tratamiento de datos personales recabados POSTERIORMENTE a la fecha de entrada en vigor de la versión modificada. Los datos personales recabados bajo versiones anteriores continuarán rigiéndose por los términos vigentes al momento de su recolección, salvo que el Titular acepte expresamente la nueva versión o que la nueva versión otorgue derechos más favorables al Titular, supuesto en el cual éstos se aplicarán de inmediato. EVIDENCE conservará un archivo histórico de las versiones anteriores del Aviso, disponible a solicitud del Titular en protecciondedatospersonales@evidencetec.com. EVIDENCE NO SERÁ RESPONSABLE en caso de que el Titular no reciba la notificación de cambios en el Aviso de Privacidad por causa de problemas en su cuenta de correo electrónico, filtros de spam, bloqueos de servidor, transmisión de datos por internet, datos de contacto desactualizados, rotación de personal o cualquier circunstancia ajena al control de EVIDENCE. Sin perjuicio de ello, el Aviso de Privacidad vigente estará disponible permanentemente en https://www.evidencetec.com/avisodeprivacidad y sus subdominios, siendo responsabilidad del Titular consultarlo periódicamente. EVIDENCE recomienda al Titular revisar periódicamente el Aviso de Privacidad para mantenerse informado de cualquier cambio. Las versiones anteriores del Aviso permanecerán disponibles para consulta a solicitud del Titular.

22. ALCANCE TERRITORIAL Y APLICACIÓN POR JURISDICCIÓN

El presente Aviso aplica a todos los Titulares cuyos datos sean tratados por EVIDENCE, con independencia de su ubicación. Cuando una normativa local aplicable al Titular otorgue derechos más favorables que los aquí descritos, prevalecerán los derechos más favorables para el Titular. Cuando el Titular resida en una jurisdicción con normativa específica de protección de datos (UE, Reino Unido, Brasil, California, Argentina, Colombia, Perú, Chile, Canadá, entre otros), aplicarán las disposiciones específicas de dichas normativas, sin perjuicio de lo previsto en el presente Aviso como marco general.

23. LEY APLICABLE Y JURISDICCIÓN

El presente Aviso de Privacidad se rige por las leyes de los Estados Unidos Mexicanos, sin perjuicio de las normativas imperativas de la jurisdicción del Titular cuando resulten aplicables. Para la interpretación, cumplimiento y ejecución del presente Aviso, las Partes se someten a la jurisdicción de los tribunales competentes con sede en la Ciudad de Torreón, Coahuila, México, renunciando a cualquier otro fuero que pudiera corresponderles. Cuando el Titular sea consumidor en una jurisdicción que le reconozca fuero especial de consumo, podrá optar por acudir a las autoridades administrativas o jurisdiccionales de su país de residencia, sin perjuicio del fuero pactado.

24. ACEPTACIÓN DEL AVISO DE PRIVACIDAD

CONSTITUYEN MANIFESTACIÓN INEQUÍVOCA Y EXPRESA DE VOLUNTAD del Titular respecto del presente Aviso CUALQUIERA de los siguientes actos, en forma individual o concurrente:

Por dichos actos, el Titular MANIFIESTA, RECONOCE Y ACEPTA que:

24.1 Tratamientos sin Consentimiento Adicional

Conforme al artículo 9 de la LFPDPPP de 2025, el consentimiento del Titular NO SERÁ NECESARIO cuando el tratamiento tenga por objeto: (i) cumplir obligaciones derivadas de una relación jurídica entre el Titular y el Responsable; (ii) cumplir obligaciones legales del Responsable; (iii) tratamientos previstos en una disposición jurídica; (iv) defensa de derechos del Responsable o de terceros en juicio; (v) finalidades necesarias para la procuración o administración de justicia; (vi) datos provenientes de fuentes de acceso público que cumplan los requisitos legales; o (vii) demás supuestos previstos en la normativa aplicable. EVIDENCE invocará estos supuestos cuando corresponda y notificará al Titular cuando el tratamiento se base en alguno de ellos.

24.2 Consentimiento Tácito y Consentimiento Expreso

Bajo la LFPDPPP de 2025, el consentimiento puede manifestarse de forma EXPRESA (verbal, escrita, por medios electrónicos, ópticos, signos inequívocos o cualquier otra tecnología) o TÁCITA (cuando, habiéndose puesto a disposición el Aviso, el Titular no manifiesta su voluntad en sentido contrario). En relación con las finalidades secundarias, el Titular puede manifestar su negativa conforme a la sección 15. Si no manifiesta su negativa, se entenderá consentimiento tácito conforme al artículo 8 de la LFPDPPP de 2025. Para Titulares sujetos al GDPR, LGPD o CCPA/CPRA, el consentimiento para finalidades secundarias deberá ser EXPRESO, mediante acción afirmativa clara (por ejemplo, marcando una casilla específica), y NO se utilizará el mecanismo de consentimiento tácito.

24.3 Cláusula de Conservación e Independencia

En caso de que cualquier disposición del presente Aviso resulte inválida, ilegal o inejecutable conforme a la normativa aplicable, dicha invalidez, ilegalidad o inejecutabilidad afectará ÚNICAMENTE A ESA DISPOSICIÓN ESPECÍFICA Y EN LA MEDIDA ESTRICTAMENTE NECESARIA, conservándose plena validez y exigibilidad del resto del Aviso bajo el principio de conservación contractual. EVIDENCE y los Titulares se obligan a interpretar y, en su caso, sustituir dicha disposición por la regla más cercana a la voluntad original que sea compatible con la norma imperativa aplicable.

25. CONTACTO PARA DUDAS Y ACLARACIONES

Para cualquier duda, aclaración o consulta relacionada con el presente Aviso de Privacidad, el tratamiento de datos personales, el ejercicio de derechos o la presentación de reclamaciones, el Titular puede contactar al Departamento de Protección de Datos Personales de EVIDENCE:

26. DISPOSICIONES OPERATIVAS ESPECÍFICAS

La presente sección desarrolla disposiciones operativas, sectoriales y técnicas que complementan el régimen general establecido en las secciones anteriores. Estas disposiciones son aplicables al uso del Sistema EVIDENCE ERP, a la prestación de servicios complementarios y al tratamiento de datos personales bajo cualquiera de los roles asumidos por EVIDENCE conforme al presente Aviso.

26.1 Documentos Complementarios de Privacidad, Seguridad y Tratamiento

El presente Aviso de Privacidad se complementa, según corresponda, con los siguientes documentos, políticas o anexos de EVIDENCE:

En caso de discrepancia, el presente Aviso prevalecerá únicamente respecto de los DERECHOS MÍNIMOS de protección de datos personales del Titular reconocidos por la normativa aplicable. Las condiciones comerciales, técnicas, económicas, de soporte, disponibilidad, suspensión, acceso administrativo, propiedad intelectual, confidencialidad, exportación de información y responsabilidad contractual se regirán por el Contrato de Prestación de Servicios y sus anexos, en la medida permitida por la legislación aplicable.

26.2 Modelo de Responsabilidad Compartida

El Titular y el Cliente reconocen que la prestación del Sistema EVIDENCE ERP se realiza bajo un MODELO DE RESPONSABILIDAD COMPARTIDA, distribuido en tres capas:

NINGUNA disposición del presente Aviso deberá interpretarse como una garantía absoluta de seguridad, disponibilidad, recuperación, continuidad, cumplimiento regulatorio del Cliente o ausencia total de riesgos tecnológicos.

26.3 Alcance y Exclusiones del Presente Aviso

El presente Aviso informa sobre el tratamiento de datos personales realizado por EVIDENCE. NO CONSTITUYE: (i) garantía de cumplimiento sectorial; (ii) certificación regulatoria; (iii) dictamen de seguridad; (iv) póliza de seguro; (v) compromiso de disponibilidad ininterrumpida; (vi) compromiso de recuperación absoluta; (vii) declaración de invulnerabilidad; (viii) asesoría legal, fiscal, contable, laboral, financiera, médica, bancaria o gubernamental; ni (ix) prueba de cumplimiento normativo del Cliente.

El uso del Sistema por parte del Cliente para finalidades fiscales, laborales, contables, financieras, médicas, educativas, gubernamentales, bancarias, aseguradoras, regulatorias o de cualquier industria especial será RESPONSABILIDAD DEL CLIENTE, salvo pacto expreso y por escrito en el contrato, anexo u orden de servicio correspondiente.

26.4 Clientes, Sectores o Tratamientos Sujetos a Regulación Especial

EVIDENCE ERP es una plataforma empresarial de administración, operación y gestión tecnológica. Salvo PACTO EXPRESO, ESPECÍFICO Y POR ESCRITO, EVIDENCE NO ofrece el Sistema como una solución certificada para cumplimiento sectorial especial en materia: médica, hospitalaria, farmacéutica, financiera, bancaria, bursátil, aseguradora, educativa, gubernamental, seguridad nacional, infraestructura crítica, prevención de lavado de dinero, datos biométricos, datos de menores de edad, expedientes clínicos, secreto profesional o cualquier otro régimen regulado. Cuando el Cliente pertenezca a una industria regulada o pretenda utilizar el Sistema para tratar datos sujetos a regulación especial, deberá INFORMARLO PREVIAMENTE POR ESCRITO a EVIDENCE y contratar, en su caso, las condiciones técnicas, jurídicas, operativas, de seguridad y económicas adicionales que correspondan. La OMISIÓN del Cliente de informar dicha circunstancia LIBERARÁ a EVIDENCE de responsabilidad por incumplimientos regulatorios derivados del uso especial, sectorial o no informado del Sistema.

26.5 Datos de Salud, Expedientes Clínicos y Ausencia de Rol Sanitario Especial

Salvo acuerdo específico, expreso y firmado por EVIDENCE (incluyendo, cuando aplique, un Business Associate Agreement o instrumento equivalente), EVIDENCE NO ACTÚA COMO: hospital, clínica, aseguradora, prestador de servicios médicos, responsable sanitario, entidad cubierta (covered entity), asociado de negocio (business associate), encargado sanitario especializado ni figura equivalente bajo HIPAA (Health Insurance Portability and Accountability Act), normativa sanitaria mexicana (Ley General de Salud, NOM-004-SSA3-2012, NOM-024-SSA3-2012) o cualquier legislación sanitaria análoga. Si el Cliente carga datos de salud, diagnósticos, tratamientos, recetas, incapacidades, expedientes clínicos, datos psicológicos, psiquiátricos, biométricos clínicos o cualquier información médica en el Sistema sin acuerdo especial, lo hará bajo su EXCLUSIVA RESPONSABILIDAD como Responsable del tratamiento.

EVIDENCE podrá rechazar, limitar, bloquear, suspender o condicionar dicho tratamiento cuando considere que excede el alcance contratado o requiere condiciones especiales no pactadas. EVIDENCE no ofrece configuraciones, controles ni atestaciones específicas exigidas por HIPAA salvo contratación expresa.

26.6 Datos de Tarjetas, Credenciales Bancarias y Estándares PCI DSS

EVIDENCE NO SOLICITA NI REQUIERE que el Cliente cargue, almacene o procese dentro del Sistema:

Lo anterior salvo CONTRATACIÓN EXPRESA de un servicio diseñado, habilitado y certificado para procesar dicha información, lo cual requerirá Anexo específico, condiciones económicas adicionales, configuraciones de seguridad reforzadas y, en su caso, atestaciones PCI DSS. El Cliente se obliga a NO INGRESAR esta información en campos libres, notas, archivos adjuntos, tickets, chats, correos, reportes, formularios o módulos no diseñados específicamente para procesarla. Cualquier carga no autorizada será RESPONSABILIDAD EXCLUSIVA del Cliente, quien deberá mantener a EVIDENCE en paz y a salvo frente a reclamaciones, incidentes, sanciones, multas (incluidas las del esquema PCI DSS) o daños derivados.

26.7 Uso de Mensajería, Redes Sociales y Canales No Seguros

El Titular y el Cliente reconocen que las plataformas de mensajería instantánea, redes sociales, llamadas telefónicas, mensajes SMS, grupos de WhatsApp, Telegram, Signal, Messenger u otros medios similares PUEDEN NO SER CANALES ADECUADOS para compartir:

Cuando el Cliente o Titular comparta información por dichos medios, lo hará BAJO SU PROPIA RESPONSABILIDAD, salvo que EVIDENCE haya habilitado expresamente dicho canal como Canal Oficial para una finalidad específica. EVIDENCE podrá solicitar que la información sea reenviada por canales más seguros (ticketera oficial, correo institucional, portal autorizado, formulario web o mecanismo autorizado). EVIDENCE NO SERÁ RESPONSABLE por accesos, filtraciones, reenvíos, capturas, pérdida de control, exposición, errores de destinatario o tratamiento indebido derivado del uso de canales informales, redes sociales o plataformas de terceros elegidas por el Cliente o Titular.

26.8 Ambientes Demo, Pruebas, Capacitación, Sandbox y Preproducción

EVIDENCE podrá habilitar ambientes demo, sandbox, pruebas, capacitación, preproducción, staging o desarrollo. Estos ambientes tienen finalidades de demostración, configuración, capacitación, validación, pruebas técnicas o desarrollo, y NO DEBEN SER UTILIZADOS por el Cliente para cargar:

Lo anterior salvo autorización expresa y por escrito de EVIDENCE para casos específicos. Si el Cliente carga datos reales en ambientes no productivos, lo hará bajo su EXCLUSIVA RESPONSABILIDAD. EVIDENCE podrá ELIMINAR, RESTABLECER, SOBRESCRIBIR, ANONIMIZAR, MODIFICAR O REINICIAR información en ambientes demo, sandbox, pruebas o capacitación SIN RESPONSABILIDAD, ya que dichos ambientes no tienen finalidad de custodia legal, respaldo productivo, archivo histórico, conservación fiscal o continuidad operativa.

26.9 Visualización Incidental Durante Soporte, Capacitación o Asistencia Remota

Durante sesiones de soporte, capacitación, implementación, videollamada, escritorio remoto, asistencia técnica, revisión de tickets, diagnóstico o intervención operativa, el personal de EVIDENCE PODRÍA VISUALIZAR INCIDENTALMENTE: datos personales, datos fiscales, información comercial, pantallas, documentos, reportes, archivos, configuraciones o información operativa del Cliente que se encuentre visible en pantalla, ventanas abiertas, archivos en escritorio, notificaciones emergentes o segundo plano del dispositivo del Cliente. EL CLIENTE SERÁ RESPONSABLE de cerrar, ocultar, anonimizar, minimizar o no mostrar información que NO SEA NECESARIA para la atención de la solicitud. El Cliente debe activar modos de privacidad, cerrar aplicaciones no relacionadas y silenciar notificaciones antes de iniciar sesiones remotas. EVIDENCE tratará la información visualizada bajo DEBER DE CONFIDENCIALIDAD y únicamente para la finalidad de soporte, capacitación, diagnóstico, asistencia, evidencia o atención de la solicitud correspondiente. Esta visualización incidental no constituye tratamiento de datos personales en el sentido amplio cuando se limite a observación necesaria para resolver el ticket.

26.10 Exportaciones, Descargas e Información Fuera del Sistema

El Cliente y sus usuarios podrán descargar, exportar, imprimir, copiar o transmitir información del Sistema (en formatos como Excel, CSV, PDF, XML de CFDI, JSON de API, reportes, listados, respaldos manuales) conforme a sus permisos, roles y funcionalidades contratadas. UNA VEZ QUE LA INFORMACIÓN SEA EXPORTADA, DESCARGADA, IMPRESA, COPIADA, COMPARTIDA, ENVIADA O TRANSMITIDA FUERA DEL ENTORNO CONTROLADO POR EVIDENCE, su protección, conservación, acceso, eliminación, transferencia, respaldo, uso y divulgación serán RESPONSABILIDAD EXCLUSIVA del Cliente o del usuario que haya realizado la acción. EVIDENCE NO SERÁ RESPONSABLE por filtraciones, pérdidas, reenvíos, modificaciones, accesos no autorizados, publicaciones, uso indebido, errores de destinatario, tratamientos posteriores, almacenamiento en dispositivos no controlados, envío a terceros, subida a servicios de almacenamiento en nube no autorizados o incidentes derivados de información exportada, descargada, impresa o compartida por el Cliente o sus usuarios.

Los logs de exportación generados por EVIDENCE permiten trazar QUIÉN exportó QUÉ información y CUÁNDO, lo cual será valor probatorio en caso de incidente conforme a la sección 13.C.2.

26.11 Instrucciones del Cliente Cuando EVIDENCE Actúe como Encargado

Cuando EVIDENCE actúe como Encargado, tratará los datos conforme a INSTRUCCIONES DOCUMENTADAS del Cliente. Sin embargo, EVIDENCE PODRÁ RECHAZAR, SUSPENDER, LIMITAR O NO EJECUTAR instrucciones que razonablemente considere:

EVIDENCE podrá solicitar aclaración, confirmación, documentación adicional o autorización formal antes de ejecutar instrucciones que impliquen riesgo legal, técnico, operativo, de seguridad, económico o reputacional. La negativa fundada de EVIDENCE a ejecutar instrucciones de esta naturaleza no constituirá incumplimiento contractual.

26.12 Conservación por Disputa, Investigación, Auditoría o Defensa de Derechos (Legal Hold)

EVIDENCE PODRÁ CONSERVAR datos personales, documentos, logs, tickets, correos, grabaciones, respaldos, metadatos, evidencias técnicas, comprobantes, facturas, contratos, anexos, comunicaciones, configuraciones históricas y cualquier elemento técnico relevante cuando exista:

Durante el periodo de Legal Hold, los datos podrán mantenerse BLOQUEADOS, RESTRINGIDOS O SEPARADOS para finalidades distintas a la conservación, defensa, cumplimiento, investigación, auditoría o atención del procedimiento correspondiente. EL EJERCICIO DE DERECHOS de cancelación, supresión, oposición, eliminación o revocación PODRÁ LIMITARSE durante el Legal Hold cuando exista obligación legal, contractual, fiscal, contable, mercantil, laboral, regulatoria, de seguridad, auditoría, investigación, cobranza o defensa de derechos. EVIDENCE notificará al Titular sobre la limitación y su justificación cuando sea legal y razonablemente posible.

26.13 Datos Recibidos por Error o por Canal Incorrecto

Si EVIDENCE recibe datos personales, documentos, archivos, credenciales, certificados, imágenes, bases de datos o información de terceros: (i) por error; (ii) por canal incorrecto; (iii) por destinatario equivocado; (iv) sin relación con una finalidad legítima; (v) fuera del alcance contratado; o (vi) con instrucciones poco claras o contradictorias, EVIDENCE PODRÁ:

La RECEPCIÓN ACCIDENTAL DE INFORMACIÓN no implicará: (i) aceptación de responsabilidad sobre dicha información; (ii) obligación de tratamiento conforme a las finalidades del remitente; (iii) incorporación formal a las bases de datos de EVIDENCE; (iv) ampliación del servicio contratado; ni (v) obligación de conservación más allá del periodo necesario para gestionar el incidente.

26.14 Datos Sintéticos y Prohibición Reforzada de Reidentificación

En complemento a la sección 19.2, EVIDENCE podrá generar DATOS SINTÉTICOS, ficticios o artificiales derivados de patrones generales, estructuras operativas o necesidades de prueba,

siempre que dichos datos no identifiquen a una persona física real ni permitan reconstruir datos personales del Cliente o de Titulares. Los datos sintéticos podrán utilizarse para pruebas, demostraciones, capacitación, desarrollo, control de calidad, automatización, inteligencia artificial, documentación, ambientes de prueba y mejora del Sistema, sin que se consideren datos personales. EL CLIENTE, TITULAR Y CUALQUIER TERCERO se obligan a NO INTENTAR REIDENTIFICAR datos anonimizados, agregados, seudonimizados, disociados o sintéticos generados por EVIDENCE, ni a combinarlos con otras fuentes para identificar personas físicas, salvo autorización expresa de EVIDENCE o mandato legal aplicable. La violación de esta obligación constituye incumplimiento grave y podrá generar responsabilidad civil, mercantil, administrativa y, en su caso, penal.

26.15 No Venta de Datos Personales

EVIDENCE NO VENDE DATOS PERSONALES de Titulares en el sentido de comercialización directa de bases de datos personales a cambio de dinero, contraprestación monetaria o valiosa, ni los pone a disposición de terceros con fines de monetización directa. Cuando EVIDENCE utilice cookies, píxeles, herramientas de analítica, remarketing o publicidad digital de terceros, dicho tratamiento se realizará conforme a la Política de Cookies, al consentimiento correspondiente cuando sea exigible y a los mecanismos de OPOSICIÓN U OPT OUT aplicables. Para Titulares sujetos al CCPA/CPRA u otras leyes equivalentes (incluyendo Virginia VCDPA, Colorado CPA, Connecticut CTDPA, Utah UCPA y demás), EVIDENCE atenderá los derechos de exclusión de "venta" o "compartición" de información personal cuando resulten aplicables, mediante el mecanismo previsto en la sección 14 y, cuando esté disponible, mediante el enlace "Do Not Sell or Share My Personal Information" o "Limit the Use of My Sensitive Personal Information" en el sitio web.

26.16 Centro de Preferencias de Privacidad

EVIDENCE PODRÁ HABILITAR un centro de preferencias de privacidad, panel de consentimiento, formulario web, enlace de baja, configuración de cookies o mecanismo equivalente para que el Titular administre sus preferencias sobre: comunicaciones comerciales, cookies, finalidades secundarias, marketing, boletines, eventos, encuestas o autorizaciones opcionales. La disponibilidad de estos mecanismos PODRÁ VARIAR según el tipo de relación, jurisdicción del Titular, tecnología disponible, canal de interacción y etapa de desarrollo del producto. La

ausencia de un mecanismo automatizado no afectará el derecho del Titular a ejercer sus derechos por los canales previstos en la sección 14.

26.17 Certificados, Sellos Digitales, e.firma y Credenciales Fiscales

Cuando el Cliente cargue o proporcione: Certificados de Sello Digital (CSD), claves privadas, contraseñas, archivos fiscales (.cer, .key), e.firma, FIEL, certificados, llaves criptográficas, credenciales de acceso, tokens fiscales o datos equivalentes para habilitar servicios de timbrado, facturación, nómina, validación fiscal o integraciones con autoridades fiscales, RECONOCE Y ACEPTA que dichos elementos son proporcionados BAJO SU RESPONSABILIDAD y para la finalidad específica solicitada. EVIDENCE implementará medidas razonables para su custodia técnica (cifrado en reposo, control de accesos, separación de ambientes). Sin embargo, NO SERÁ RESPONSABLE por:

26.18 Cambio de Infraestructura, Región o Subencargados

EVIDENCE PODRÁ CAMBIAR, SUSTITUIR, AMPLIAR O DIVERSIFICAR proveedores de nube, regiones de centros de datos, herramientas de respaldo, proveedores de seguridad, proveedores de soporte, PACs, proveedores de comunicación, proveedores de analítica o subencargados, cuando sea necesario o conveniente por razones de:

Cuando el cambio implique una TRANSFERENCIA INTERNACIONAL MATERIAL o cambio relevante de jurisdicción y la normativa aplicable exija notificación, EVIDENCE INFORMARÁ al Cliente o Titular conforme al mecanismo previsto en este Aviso, en el contrato o en la lista de subencargados publicada, con al menos 30 días naturales de anticipación cuando sea operativamente posible.

26.19 Divulgación Responsable de Vulnerabilidades

Cualquier persona que detecte, sospeche o identifique una vulnerabilidad, fallo, exposición, configuración insegura o riesgo de seguridad en sitios, sistemas, APIs, infraestructura o servicios de EVIDENCE deberá REPORTARLO INMEDIATAMENTE a los canales oficiales de seguridad o privacidad: protecciondedatospersonales@evidencetec.com. QUEDA EXPRESAMENTE PROHIBIDO, sin permiso previo y por escrito de EVIDENCE:

La FINALIDAD ALEGADA de investigación, auditoría, cumplimiento, seguridad, buena fe o curiosidad técnica NO AUTORIZA accesos, pruebas, intrusiones o tratamientos no autorizados. EVIDENCE podrá ejercer las acciones civiles, mercantiles, administrativas y penales que correspondan conforme a los artículos 211 bis 1 a 211 bis 7 del Código Penal Federal mexicano (delitos informáticos), Ley Federal del Derecho de Autor, Computer Fraud and Abuse Act (EE.UU.) y normativas equivalentes.

26.20 Reconocimientos Específicos del Cliente

Cuando el Titular sea Cliente, representante, administrador, usuario autorizado o contacto de una empresa que utiliza EVIDENCE ERP, RECONOCE EXPRESAMENTE QUE:

26.21 Matriz de Tratamientos por Tipo de Titular

EVIDENCE podrá tratar datos personales de acuerdo con la relación específica del Titular, conforme a la siguiente matriz no limitativa:

Esta matriz no sustituye las finalidades generales de la sección 9, sino que las complementa para facilitar la comprensión del tratamiento aplicable a cada tipo de Titular.

26.22 Actualización Normativa Mexicana e Internacional

Para México, el tratamiento de datos personales se sujetará a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares vigente, su reglamentación, lineamientos, criterios, disposiciones administrativas aplicables y demás normativa que sustituya, reforme, complemente o actualice el marco jurídico de protección de datos personales en posesión de particulares. Cualquier referencia en el presente Aviso a autoridades, procedimientos, plazos o denominaciones institucionales deberá entenderse hecha a la AUTORIDAD COMPETENTE VIGENTE EN CADA MOMENTO, incluyendo aquella que sustituya o asuma funciones previamente ejercidas por autoridades anteriores. La transición del INAI a la Secretaría Anticorrupción y Buen Gobierno (SABG) en 2025 es ejemplo de este principio de adaptación dinámica. El mismo principio aplica para referencias a normas internacionales (GDPR, LGPD, CCPA/CPRA), las cuales se entenderán hechas a su versión vigente al momento del tratamiento, incluyendo reformas, regulaciones secundarias, decisiones de adecuación, fallos jurisprudenciales (incluido el caso Schrems II) y criterios de las autoridades competentes.

ANEXO A — AVISO CORTO PARA FORMULARIOS

El siguiente texto constituye el AVISO CORTO de privacidad que EVIDENCE pone a disposición del Titular en formularios web, formularios físicos, puntos de captura de datos en eventos, ferias comerciales, llamadas telefónicas y demás interacciones donde no resulte materialmente posible reproducir el Aviso Integral. Este Aviso Corto cumple con el artículo 18 de la nueva LFPDPPP de 2025 y con los Lineamientos del Aviso de Privacidad aplicables. AVISO CORTO DE PRIVACIDAD — EVIDENCE TECHNOLOGY S.A. DE C.V. Sus datos personales serán tratados por EVIDENCE TECHNOLOGY S.A. DE C.V. (EVIDENCE), con domicilio en Calle Río Álamo 1302 esq. Río Jordán, Col. Magdalenas, C.P. 27010, Torreón, Coahuila, México, como Responsable del tratamiento. Sus datos serán utilizados para: identificarle, contactarle, atender su solicitud, prestarle servicios contratados, emitir facturación, brindar soporte, cumplir obligaciones legales y fiscales, y para finalidades secundarias de comunicación comercial, encuestas y mejora del servicio. EVIDENCE podrá realizar transferencias y remisiones a subencargados, autoridades, asesores legales y fiscales, y proveedores tecnológicos (incluido Amazon Web Services y otros) bajo Cláusulas Contractuales Tipo y demás mecanismos legales. La lista de subencargados se publica en https://www.evidencetec.com/subencargados. Usted puede ejercer sus derechos de Acceso, Rectificación, Cancelación, Oposición, Portabilidad, Limitación y Revocación (derechos ARCO y equivalentes bajo GDPR, LGPD, CCPA/CPRA), así como manifestar su NEGATIVA al tratamiento para finalidades secundarias, escribiendo a: protecciondedatospersonales@evidencetec.com. Para conocer el Aviso de Privacidad Integral con todas las finalidades, transferencias, derechos, plazos y garantías, consulte: https://www.evidencetec.com/avisodeprivacidad

CASILLA DE NEGATIVA (opcional, según formulario):

AVISO ULTRA-CORTO PARA SMS / CHAT / SUSCRIPCIONES SIMPLES (cuando elespacio sea limitado):
Al enviar este formulario, acepta el tratamiento de sus datos por EVIDENCE TECHNOLOGY conforme al Aviso de Privacidad disponible en https://www.evidencetec.com/avisodeprivacidad. Para ejercer derechos: protecciondedatospersonales@evidencetec.com

AVISO PARA GRABACIÓN DE LLAMADAS / VIDEOLLAMADAS:
Esta llamada/videollamada puede ser grabada por EVIDENCE TECHNOLOGY con fines de calidad, capacitación, evidencia y trazabilidad. Si no desea ser grabado, manifiéstelo al inicio de la sesión. La grabación se conserva conforme al Aviso de Privacidad: https://www.evidencetec.com/avisodeprivacidad. Para ejercer derechos sobre la grabación: protecciondedatospersonales@evidencetec.com

27. RESERVAS DE DERECHOS, FACULTADES OPERATIVAS Y PROTECCIÓN AVANZADA DE EVIDENCE

La presente sección agrupa reservas expresas de derechos, facultades operativas, presunciones jurídicas y bases de licitud que EVIDENCE invoca para preservar su capacidad de operar el Sistema, mejorar el servicio, proteger sus intereses legítimos y atender obligaciones legales, sin que ello implique reducción de los derechos mínimos del Titular reconocidos por la normativa imperativa aplicable.

27.1 Interés Legítimo como Base de Licitud Amplia

EVIDENCE podrá realizar, conservar y actualizar evaluaciones internas de interés legítimo cuando la normativa aplicable lo requiera o cuando el riesgo del tratamiento lo haga razonablemente conveniente. EVIDENCE INVOCA EXPRESAMENTE como base de licitud el INTERÉS LEGÍTIMO previsto en el artículo 6.1.f del GDPR, en disposiciones equivalentes de la LFPDPPP de 2025 (en lo aplicable) y normativas análogas, para realizar los siguientes tratamientos sin requerir consentimiento adicional del Titular:

EVIDENCE ha realizado el balance de intereses (Legitimate Interest Assessment / LIA) y ha determinado que estos tratamientos no afectan desproporcionadamente los derechos y libertades de los Titulares. El Titular conserva su derecho de oposición conforme a la sección 14, sin perjuicio de las excepciones aplicables (defensa de derechos, cumplimiento legal, etc.).

27.2 Reserva de Tratamientos para Finalidades Compatibles

EVIDENCE SE RESERVA EXPRESAMENTE el derecho de tratar datos personales para FINALIDADES COMPATIBLES con las originalmente previstas, conforme al artículo 6.4 del GDPR y al principio de "compatible use" reconocido en la doctrina internacional. Para determinar la compatibilidad, EVIDENCE considerará: (i) la relación entre la finalidad original y la nueva; (ii) el contexto en que se obtuvieron los datos; (iii) la naturaleza de los datos; (iv) las consecuencias del nuevo tratamiento; y (v) las garantías aplicables (cifrado, seudonimización, agregación). Sin que sea limitativo, se consideran finalidades compatibles: archivo en interés general, investigación científica o histórica, fines estadísticos, mejora del producto, análisis de seguridad, prevención de fraude y cumplimiento de obligaciones derivadas de la relación.

27.3 Pseudonimización, Anonimización y Agregación Unilateral

EVIDENCE PODRÁ, EN CUALQUIER MOMENTO Y SIN AUTORIZACIÓN ADICIONAL del Titular o del Cliente, aplicar técnicas de PSEUDONIMIZACIÓN, ANONIMIZACIÓN, DISOCIACIÓN, AGREGACIÓN, HASHING, TOKENIZACIÓN o equivalentes a los datos personales bajo su control, cuando ello sirva para: (i) reducir el riesgo de los Titulares; (ii) cumplir el principio de minimización; (iii) habilitar usos legítimos sin afectar la privacidad; (iv) reducir la superficie de ataque; o (v) habilitar mejoras al Sistema. Una vez anonimizados de manera irreversible, los datos resultantes DEJAN DE SER DATOS PERSONALES y podrán utilizarse libremente por EVIDENCE conforme a las secciones 19.2 y 26.14, sin generar derechos económicos, regalías, autorizaciones adicionales ni obligaciones de eliminación a favor del Titular o el Cliente.

27.4 Presunciones Probatorias y Valor Probatorio Reforzado

EL TITULAR Y EL CLIENTE ACEPTAN EXPRESAMENTE las siguientes PRESUNCIONES JURÍDICAS a favor de EVIDENCE, salvo prueba en contrario que destruya la presunción específica:

Estas presunciones tendrán pleno valor en sede contractual, administrativa, judicial y arbitral, conforme a los artículos 89-114 del Código de Comercio, 1196-1227 del Código Civil Federal y disposiciones equivalentes nacionales e internacionales. Estas presunciones serán de carácter relativo, admitirán prueba en contrario y operarán únicamente en la medida permitida por la normativa aplicable, sin limitar derechos mínimos, derechos irrenunciables, facultades de autoridad o cargas probatorias legalmente imperativas.

27.5 Exoneración por Información Proporcionada por el Cliente o Titular

EVIDENCE NO ESTÁ OBLIGADA a verificar de forma independiente la exactitud, vigencia, licitud, autorización, base legal o suficiencia de la información, instrucciones, declaraciones, configuraciones o documentos proporcionados por el Cliente o Titular. EVIDENCE actuará de buena fe sobre la base de dicha información, y QUEDARÁ EXONERADA de responsabilidad por daños, sanciones, multas, perjuicios o consecuencias derivadas de:

El Cliente y el Titular DEBERÁN INDEMNIZAR Y MANTENER EN PAZ Y A SALVO a EVIDENCE frente a cualquier reclamación de tercero derivada de información, instrucciones o configuraciones imputables a ellos.

27.6 Solicitudes Manifiestamente Infundadas, Excesivas o Repetitivas

Conforme al artículo 12.5 del GDPR, al artículo 47 de la LFPDPPP y a disposiciones equivalentes, EVIDENCE PODRÁ, ante solicitudes ARCO o equivalentes que sean MANIFIESTAMENTE INFUNDADAS, EXCESIVAS O REPETITIVAS:

Se considerarán manifiestamente infundadas, excesivas o repetitivas las solicitudes que: (i) repitan, sin nuevos elementos, una solicitud ya atendida; (ii) sean realizadas con fines distintos a la protección de datos (acoso, fishing, espionaje comercial, obstrucción procesal); (iii) requieran esfuerzos desproporcionados respecto del beneficio para el Titular; (iv) busquen obtener información a la cual el solicitante no tiene derecho; (v) carezcan de claridad pese a requerimientos de aclaración; o (vi) se realicen con frecuencia injustificada. EVIDENCE deberá demostrar el carácter manifiestamente infundado, excesivo o repetitivo de la solicitud, conforme a la normativa aplicable.

27.7 Costo, Formato y Modalidad de Respuestas a Derechos del Titular

La primera respuesta a una solicitud ARCO o equivalente del Titular será GRATUITA, conforme al artículo 35 de la LFPDPPP y al artículo 12.5 del GDPR. EVIDENCE PODRÁ COBRAR los costos justificados de envío, reproducción en medios físicos, certificación documental, traducción a idiomas distintos del español, copias adicionales o accesos posteriores en plazos cortos, conforme a los costos vigentes publicados o conforme a tarifas razonables de mercado. EVIDENCE podrá responder en formato electrónico estándar (PDF, CSV, JSON), por correo electrónico al medio registrado, mediante portal seguro o por el medio que considere adecuado para preservar la seguridad de la información, sin obligación de utilizar formatos propietarios, físicos o no estándar salvo solicitud justificada y razonable del Titular.

27.8 Suspensión, Limitación o Modificación Unilateral de Tratamientos

EVIDENCE SE RESERVA EL DERECHO de suspender, limitar, modificar, condicionar o reorganizar tratamientos de datos personales bajo su control cuando, a su razonable criterio, ello resulte necesario o conveniente para:

La suspensión, limitación o modificación se notificará cuando sea operativamente posible y no comprometa los fines mencionados.

27.9 Archivo, Cuentas Inactivas y Dormancia

EVIDENCE PODRÁ MARCAR como INACTIVAS, archivar, mover a almacenamiento frío, suspender funcionalidades o aplicar restricciones a cuentas, perfiles, suscripciones o relaciones que no presenten actividad durante doce (12) meses o más, salvo que existan obligaciones legales, contractuales o fiscales de mantenerlas activas. El archivo o dormancia podrá implicar: (i) reducción de funcionalidades; (ii) eliminación de datos no esenciales; (iii) consolidación de información; (iv) requerimiento de reactivación con verificación de identidad; (v) traslado a almacenamiento de menor costo; o (vi) imposición de cargos por reactivación. La cancelación definitiva por inactividad procederá conforme a los plazos y condiciones establecidos en el Contrato y este Aviso.

27.10 Transferencias Intra-Grupo y a Filiales

EVIDENCE PODRÁ TRANSFERIR Y COMPARTIR datos personales con sus filiales, subsidiarias, sociedades hermanas, sociedades controlantes, sociedades controladas, sucesores y demás entidades del mismo grupo empresarial, presentes o futuras, para finalidades de administración interna, prestación coordinada de servicios, soporte, optimización operativa, cumplimiento corporativo, gestión de recursos humanos, gestión de proveedores, cumplimiento normativo y prevención de fraude. Estas transferencias intra-grupo se considerarán necesarias para los intereses legítimos de EVIDENCE conforme al considerando 48 del GDPR y disposiciones equivalentes. EVIDENCE garantizará que dichas entidades estén sujetas a obligaciones contractuales, políticas internas o reglas corporativas vinculantes (Binding Corporate Rules) que provean nivel adecuado de protección.

27.11 Datos de Contacto Profesional en Contexto B2B

Cuando EVIDENCE trate datos de contacto profesional (nombre, cargo, correo corporativo, teléfono corporativo, dirección de oficina, foto profesional) de personas que actúan en nombre de personas morales (empleados, directivos, representantes, contactos comerciales o técnicos de Clientes, prospectos, proveedores o aliados), dichos datos se tratarán PRINCIPALMENTE COMO DATOS DE LA PERSONA MORAL en contexto Business-to-Business (B2B), conforme a la doctrina del Reglamento de la LFPDPPP, criterios de la EDPB en B2B y normativas equivalentes. EL TITULAR RECONOCE que dichos datos fueron proporcionados en un CONTEXTO PROFESIONAL O EMPRESARIAL y que su tratamiento es necesario para mantener la relación jurídica entre EVIDENCE y la organización correspondiente, sin que sea exigible un consentimiento individual adicional para finalidades razonablemente esperables en el contexto B2B (comunicaciones comerciales sobre productos relacionados, eventos, soporte, facturación, gestión de proyectos).

27.12 Comunicaciones Operacionales y Transaccionales

Las COMUNICACIONES OPERACIONALES Y TRANSACCIONALES enviadas por EVIDENCE al Titular o Cliente NO ESTÁN SUJETAS al derecho de oposición ni a opt-out, ya que son necesarias para la prestación del servicio, el cumplimiento contractual, el cumplimiento legal o la seguridad del Sistema. Estas incluyen, sin limitación:

El opt-out aplica únicamente a comunicaciones de marketing, promociones, boletines, eventos comerciales, encuestas opcionales y demás contenido que no sea esencial para el servicio.

27.13 Propiedad Intelectual sobre Derivados, Mejoras y Conocimiento Adquirido

Sin perjuicio de los derechos de los Titulares sobre sus datos personales identificables, todos los siguientes elementos son y permanecerán siendo PROPIEDAD EXCLUSIVA DE EVIDENCE:

27.14 Prestación del Sistema "Tal Cual" y "Según Disponibilidad" en Materia de Privacidad

EN LA MAYOR MEDIDA PERMITIDA POR LA LEY APLICABLE y sin perjuicio de las obligaciones imperativas en materia de protección de datos, EL SISTEMA Y SUS FUNCIONALIDADES DE PRIVACIDAD (controles de consentimiento, exportación, bloqueo, anonimización, portabilidad, registro de preferencias, dashboards de privacidad) se proveen en modalidad "TAL CUAL" (AS IS) y "SEGÚN DISPONIBILIDAD" (AS AVAILABLE), sin garantías expresas o implícitas de:

27.15 Cláusula de Buen Samaritano y Acciones Preventivas

Cuando EVIDENCE detecte, sospeche o sea informada de una situación de riesgo (vulnerabilidad, incidente, mal uso, fraude, error de configuración, exposición no intencional, instrucción ilegal, etc.), PODRÁ ADOPTAR MEDIDAS PREVENTIVAS, CORRECTIVAS, DE MITIGACIÓN O DE CONTENCIÓN proporcionales a la naturaleza del riesgo, incluyendo: (i) suspender accesos; (ii) bloquear funcionalidades; (iii) aislar datos; (iv) revocar credenciales; (v) realizar copias forenses; (vi) notificar a autoridades; (vii) contactar a los Titulares afectados; o

LA ADOPCIÓN DE MEDIDAS PREVENTIVAS POR PARTE DE EVIDENCE NO

CONSTITUIRÁ: (i) reconocimiento de responsabilidad; (ii) admisión de incumplimiento; (iii) renuncia a derechos; (iv) ampliación de obligaciones contractuales; ni (v) garantía de resultados. EVIDENCE actuará de buena fe y con diligencia profesional razonable, sin que el Cliente pueda imputarle responsabilidad por daños derivados de medidas preventivas adoptadas razonablemente para proteger a los Titulares, al Sistema o a terceros.

27.16 Datos Públicos, Fuentes de Acceso Público y Open Data

EVIDENCE PODRÁ TRATAR datos personales obtenidos de FUENTES DE ACCESO PÚBLICO conforme al artículo 3, fracción X, de la LFPDPPP de 2025 y disposiciones equivalentes (registros públicos, bases públicas oficiales, padrones electorales en la medida legalmente permitida, listas restrictivas internacionales, fuentes periodísticas, redes sociales con perfiles públicos, sitios web sin restricciones de acceso) para finalidades de KYC, due diligence, prevención de fraude, sanciones internacionales, anticorrupción, antilavado y verificación de identidad. El tratamiento de datos provenientes de fuentes de acceso público no requiere consentimiento del Titular, siempre que se respeten los derechos fundamentales del Titular y los principios de proporcionalidad y finalidad legítima.

27.17 Sucesión, Reorganización Corporativa y Procedimientos Concursales

En caso de fusión, escisión, transformación, adquisición, venta de activos, transmisión de cartera, cesión, reorganización corporativa, alianza estratégica, joint venture, concurso mercantil, quiebra, liquidación o cualquier procedimiento similar que afecte a EVIDENCE, los

datos personales tratados por EVIDENCE PODRÁN TRANSFERIRSE A LA ENTIDAD SUCESORA, ADQUIRENTE, CONTINUADORA o liquidadora, como parte de los activos transferidos, sin que ello requiera consentimiento adicional del Titular o Cliente. EVIDENCE procurará que dicho sucesor asuma las obligaciones de privacidad equivalentes a las contenidas en el presente Aviso. La transferencia se notificará al Titular o Cliente cuando sea legal y operativamente posible.

27.18 No Atribución de Conductas de Usuarios o Terceros

EVIDENCE NO ASUME RESPONSABILIDAD ni se le podrán atribuir actos, omisiones, comunicaciones, contenidos, archivos, instrucciones, configuraciones o conductas de:

EVIDENCE.

Las acciones realizadas con credenciales válidas se atribuyen al titular legítimo de las credenciales, conforme a la presunción 27.4(c).

28. LIMITACIONES CUANTITATIVAS, TEMPORALES Y JURISDICCIONALES EN MATERIA DE PRIVACIDAD

La presente sección establece limitaciones razonables y proporcionales aplicables a las reclamaciones del Titular o del Cliente en materia de privacidad, sin perjuicio de los derechos imperativos reconocidos por la normativa aplicable que no admitan limitación contractual.

28.1 Plazos de Caducidad y Prescripción Convencional para Reclamaciones

EN LA MAYOR MEDIDA PERMITIDA POR LA LEY APLICABLE, las reclamaciones, quejas, demandas o acciones del Titular o del Cliente derivadas del tratamiento de datos personales por parte de EVIDENCE deberán ejercitarse dentro de los siguientes plazos máximos, contados a partir de que el reclamante tuvo o debió razonablemente tener conocimiento del hecho que motiva la reclamación:

28.2 Limitación Cuantitativa de Responsabilidad en Materia de Privacidad

Las limitaciones de responsabilidad aplicables entre EVIDENCE y el Cliente se regirán principalmente por el Contrato de Prestación de Servicios, el DPA, las órdenes de servicio y demás documentos contractuales aceptados. El presente Aviso no limita derechos mínimos irrenunciables del Titular, pero informa que EVIDENCE no asume responsabilidad por daños derivados de actos, omisiones, configuraciones, credenciales, dispositivos, instrucciones, exportaciones, datos cargados o terceros bajo control del Cliente. EN LA MAYOR MEDIDA PERMITIDA POR LA LEY APLICABLE y sin perjuicio de los derechos imperativos del Titular, la responsabilidad agregada de EVIDENCE por cualquier reclamación, conjunto de reclamaciones, daños, perjuicios, multas, sanciones, gastos, honorarios o consecuencias derivadas del tratamiento de datos personales en relación con un Cliente o Titular específico estará LIMITADA AL MAYOR DE: (i) las contraprestaciones efectivamente pagadas por dicho Cliente a EVIDENCE en los doce (12) meses inmediatamente anteriores al evento que originó la reclamación; o (ii) el monto que se establezca en el Contrato de Prestación de Servicios aplicable.

Esta limitación NO APLICARÁ en casos de: (i) dolo o negligencia grave acreditada de EVIDENCE; (ii) violación intencional de derechos fundamentales del Titular; (iii) responsabilidad por daños personales o muerte (cuando aplique); o (iv) cuando la limitación sea expresamente prohibida por norma imperativa aplicable. EN NINGÚN CASO EVIDENCE será responsable por daños INDIRECTOS, INCIDENTALES, ESPECIALES, CONSECUENCIALES, PUNITIVOS, EJEMPLARES, MORALES (cuando sea limitable), pérdida de oportunidad, lucro cesante, daño reputacional, pérdida de datos del Cliente derivada de causas no imputables directamente a EVIDENCE, ni daños derivados de actos de terceros, fuerza mayor, caso fortuito o conducta del propio Cliente o Titular.

28.3 Aplicación Territorial Razonable de Normativas

EVIDENCE aplicará a cada Titular ÚNICAMENTE LAS NORMATIVAS DE PRIVACIDAD QUE LE RESULTEN OBJETIVAMENTE APLICABLES, considerando: (i) la residencia habitual del Titular; (ii) el lugar de prestación del servicio; (iii) el establecimiento principal del Cliente; (iv) la jurisdicción del tratamiento; y (v) los criterios de aplicación territorial de cada normativa. NO procederán reclamaciones basadas en normativas que no sean territorial o materialmente aplicables al Titular concreto. Por ejemplo: un Titular residente en México no podrá invocar el GDPR para tratamientos no relacionados con la Unión Europea; un Titular brasileño no podrá invocar el CCPA para tratamientos no relacionados con California; etc. La aplicación extraterritorial de normativas extranjeras se sujetará estrictamente a los criterios establecidos por dichas normativas (artículo 3 del GDPR, artículo 3 de la LGPD, sección 1798.140 del CCPA, etc.).

28.4 Jurisdicción Competente y Mecanismo de Resolución

Para Titulares con residencia habitual en MÉXICO, las controversias derivadas del presente Aviso se sujetarán a: (i) la jurisdicción de las autoridades administrativas competentes en materia de protección de datos (actualmente la Secretaría Anticorrupción y Buen Gobierno - SABG); (ii) el juicio de amparo indirecto ante jueces y tribunales especializados; o (iii) los juzgados y tribunales civiles o mercantiles competentes según la materia, con sede en Torreón, Coahuila, México, o Ciudad de México. EL TITULAR Y EL CLIENTE RENUNCIAN EXPRESAMENTE a cualquier otro fuero que pudiera corresponderles por razón de su domicilio presente o futuro, en la medida permitida por la ley aplicable, sin perjuicio de los derechos imperativos del Titular como consumidor (cuando aplique) y de las disposiciones internacionales que establezcan jurisdicción imperativa para el Titular. EVIDENCE PROMOVERÁ MECANISMOS DE SOLUCIÓN AMISTOSA antes de procedimientos contenciosos: (i) reclamación al correo protecciondedatospersonales@evidencetec.com; (ii) negociación de buena fe por treinta (30) días; (iii) en su caso, mediación; y (iv) finalmente, procedimiento administrativo o judicial.

28.5 Renuncia a Acciones Colectivas y de Clase

EN LA MAYOR MEDIDA PERMITIDA POR LA LEY APLICABLE, el Titular y el Cliente RENUNCIAN EXPRESAMENTE a participar en, iniciar o promover acciones colectivas, acciones de clase (class actions), acciones grupales, acciones representativas o procedimientos colectivos contra EVIDENCE en materia de privacidad y protección de datos. Las reclamaciones deberán ejercitarse de manera INDIVIDUAL. Esta renuncia no afecta los derechos del Titular como consumidor cuando la legislación aplicable la considere irrenunciable, ni los derechos imperativos colectivos reconocidos por norma imperativa.

28.6 Reglas de Interpretación

En caso de duda sobre el alcance, sentido o aplicación de cualquier disposición del presente Aviso, se aplicarán las siguientes reglas de interpretación:

28.7 No Renuncia por Tolerancia o Demora

La tolerancia, demora, falta de ejercicio o ejercicio parcial por parte de EVIDENCE de cualquier derecho, facultad, reserva o prerrogativa establecida en el presente Aviso, en el Contrato o en la normativa aplicable, NO CONSTITUIRÁ RENUNCIA tácita ni expresa de dicho derecho, ni creará precedente, costumbre, expectativa legítima o derecho adquirido a favor del Titular o del Cliente para situaciones futuras. Toda renuncia a derechos por parte de EVIDENCE deberá constar POR ESCRITO, hacer referencia específica al derecho renunciado y estar firmada por representante con facultades suficientes.

28.8 Acumulación y No Exclusión de Derechos de EVIDENCE

Los derechos, facultades, reservas y remedios de EVIDENCE establecidos en el presente Aviso son ACUMULATIVOS y NO EXCLUYENTES de otros derechos o remedios que correspondan a EVIDENCE conforme al Contrato, las políticas complementarias, la normativa aplicable, el derecho consuetudinario o los principios generales del derecho. El ejercicio de un derecho no impedirá el ejercicio simultáneo o posterior de otros. Fecha de entrada en vigor: 1 de mayo de 2026 Sustituye a: las versiones anteriores del Aviso de Privacidad vigentes desde el 1° de diciembre de 2018, incluyendo las versiones 1.x publicadas en URLs alternas (/politica-de-privacidad) URL canónica oficial: https://www.evidencetec.com/avisodeprivacidad Aprobado por: Departamento de Protección de Datos Personales de EVIDENCE TECHNOLOGY S.A. DE C.V. Marco normativo: nueva LFPDPPP (México, 2025), GDPR (UE), LGPD (Brasil), CCPA/CPRA (California), VCDPA (Virginia), CPA (Colorado), CTDPA (Connecticut), UCPA (Utah) y demás normativa internacional aplicable.

— FIN DEL AVISO DE PRIVACIDAD INTEGRAL —
EVIDENCE TECHNOLOGY S.A. DE C.V. · R.F.C. ETE180216ENA

1 de mayo de 2026


© Evidence Technology | Todos los derechos reservados.