AVISO DE PRIVACIDAD INTEGRAL
EVIDENCE TECHNOLOGY S.A. DE C.V.
Sistema EVIDENCE ERP y servicios relacionados
Vigente a partir del 1 de mayo de 2026
URL canónica oficial: https://www.evidencetec.com/avisodeprivacidad
Sustituye a todas las versiones anteriores publicadas desde el 1° de diciembre de 2018, incluyendo las versiones 1.x publicadas en URLs alternas (/politica-de-privacidad).
AVISO IMPORTANTE DE PRIVACIDAD, NUBE, SOPORTE Y RESPONSABILIDAD COMPARTIDA
LEA CUIDADOSAMENTE EL PRESENTE AVISO ANTES DE PROPORCIONAR DATOS PERSONALES, UTILIZAR EL SITIO WEB, CONTRATAR LOS SERVICIOS O INTERACTUAR CON EVIDENCE.
El presente Aviso de Privacidad Integral informa a los Titulares sobre la forma en que EVIDENCE TECHNOLOGY S.A. DE C.V. (en lo sucesivo "EVIDENCE") obtiene, usa, almacena, conserva, protege, transfiere, remite, bloquea, elimina, anonimiza o trata datos personales en el contexto de sus sitios web, formularios, comunicaciones comerciales, contratación, facturación, soporte, capacitación, implementación, prestación del Sistema EVIDENCE ERP, servicios complementarios, servicios profesionales, integraciones, timbrado, infraestructura tecnológica, usuarios de soporte, acceso administrativo, respaldos, seguridad, analítica e inteligencia artificial. EVIDENCE ERP es un servicio tecnológico empresarial prestado por internet bajo modelo de software como servicio (SaaS), apoyado en infraestructura de nube, proveedores tecnológicos, subencargados, servicios fiscales, Proveedores Autorizados de Certificación (PAC), herramientas de soporte, plataformas de comunicación, servicios de correo, servicios de mensajería, servicios de analítica, almacenamiento, respaldos, monitoreo, seguridad, APIs e integraciones con terceros.
Reconocimiento expreso de riesgos inherentes
Por la naturaleza del servicio, el Titular y el Cliente RECONOCEN Y ACEPTAN que existen riesgos inherentes al uso de internet, software, bases de datos, infraestructura de nube, credenciales, comunicaciones electrónicas, servicios de terceros, integraciones, carga de información, operación humana, configuraciones, actualizaciones, soporte remoto, acceso administrativo, respaldo, restauración, tratamiento automatizado y seguridad informática.
Cláusula de no garantía absoluta
EVIDENCE implementa medidas técnicas, administrativas, organizacionales y físicas razonables para proteger los datos personales, conforme al estado de la técnica, la naturaleza de los datos, el riesgo del tratamiento, el costo de implementación, la finalidad del tratamiento y las obligaciones legales aplicables. Sin embargo, NINGÚN sistema tecnológico, infraestructura en nube, red pública, software, base de datos, mecanismo de autenticación, proveedor tercero, respaldo o medida de seguridad PUEDE GARANTIZAR INVULNERABILIDAD ABSOLUTA, DISPONIBILIDAD ININTERRUMPIDA, AUSENCIA TOTAL DE ERRORES, RECUPERACIÓN ABSOLUTA DE INFORMACIÓN, COMPATIBILIDAD PERMANENTE O ELIMINACIÓN INMEDIATA DE TODO RIESGO.
Aceptación por uso continuado
Al proporcionar datos personales, utilizar el sitio web, contratar servicios, llenar formularios, pagar, acceder al Sistema EVIDENCE ERP, utilizar credenciales, solicitar soporte, asistir a capacitaciones, interactuar con EVIDENCE o continuar utilizando los servicios, el Titular MANIFIESTA HABER LEÍDO, ENTENDIDO Y ACEPTADO el presente Aviso de Privacidad en los términos aquí descritos, así como los riesgos inherentes y la cláusula de no garantía absoluta.
Documento integrante del marco contractual
Cuando exista una relación contractual con EL CLIENTE, el presente Aviso formará parte del marco documental aplicable, junto con el Contrato de Prestación de Servicios, el Anexo de Tratamiento de Datos Personales (cuando se suscriba), las órdenes de servicio, las políticas complementarias y demás instrumentos que rijan la relación. Para visitantes, prospectos o titulares sin contrato, el Aviso regulará exclusivamente el tratamiento de sus datos personales por parte de EVIDENCE. En caso de discrepancia entre el Aviso y una norma imperativa aplicable al Titular, prevalecerá la norma imperativa ÚNICAMENTE EN LA MEDIDA ESTRICTAMENTE NECESARIA, conservándose la validez del resto del Aviso bajo el principio de conservación.
1. IDENTIDAD Y DOMICILIO DEL RESPONSABLE
El Responsable del tratamiento de los datos personales objeto del presente Aviso es:
- Denominación social: EVIDENCE TECHNOLOGY S.A. DE C.V.
- Registro Federal de Contribuyentes: ETE180216ENA.
- Domicilio fiscal y convencional: Calle Río Álamo número 1302, esquina con Río Jordán, Colonia Magdalenas, Código Postal 27010, Torreón, Coahuila, México.
- Sitio web oficial: https://www.evidencetec.com/ y sus subdominios.
- URL canónica del Aviso: https://www.evidencetec.com/avisodeprivacidad
- Correo principal de privacidad: protecciondedatospersonales@evidencetec.com
- Correo alterno: contacto@evidencetec.com
1.1 Departamento de Protección de Datos Personales
EVIDENCE cuenta con un Departamento de Protección de Datos Personales encargado de atender las solicitudes de ejercicio de derechos, consultas, reclamaciones y demás asuntos relacionados con el tratamiento de datos personales. Los canales de contacto oficiales son:
- Correo electrónico principal: protecciondedatospersonales@evidencetec.com
- Correo electrónico alterno: contacto@evidencetec.com
- Domicilio postal: el señalado en el numeral 1 del presente Aviso, dirigido al Departamento de Protección de Datos Personales.
- Horario de atención: de lunes a viernes de 09:00 a 18:00 horas (hora del centro de México).
1.2 Delegado de Protección de Datos (DPO) — Clientes sujetos a GDPR/LGPD
Para los titulares ubicados en la Unión Europea, Reino Unido, Brasil u otras jurisdicciones que exijan la figura de Delegado de Protección de Datos (Data Protection Officer, DPO) o Encarregado de Dados, EVIDENCE designa al titular del Departamento de Protección de Datos Personales como punto de contacto, quien podrá ser contactado a través de los canales señalados en el numeral 1.1. Cuando la normativa local lo exija, EVIDENCE podrá designar representantes adicionales y hará públicos sus datos en el portal oficial.
2. DEFINICIONES
Para efectos del presente Aviso, los términos tendrán el significado que a continuación se establece:
2.1 "ARCO": los derechos de Acceso, Rectificación, Cancelación y Oposición previstos en la LFPDPPP, así como los derechos equivalentes reconocidos por la normativa internacional aplicable (portabilidad, supresión, limitación, no sometimiento a decisiones automatizadas, entre otros).
2.2 "Consentimiento": la manifestación de la voluntad del Titular mediante la cual se autoriza el tratamiento de sus datos personales. Puede ser expreso (verbal, escrito o electrónico) o tácito (cuando no se manifiesta oposición una vez puesto a disposición el Aviso).
2.3 "Datos Personales": cualquier información concerniente a una persona física identificada o identificable.
2.4 "Datos Personales Sensibles": aquellos que afecten la esfera más íntima del Titular o cuya utilización indebida pueda dar origen a discriminación o conlleve un riesgo grave (origen racial, estado de salud, información genética, creencias religiosas, filosóficas o morales, afiliación sindical, opiniones políticas, preferencia sexual).
2.5 "Encargado": la persona física o moral, pública o privada, ajena a la organización del Responsable, que sola o conjuntamente con otras trata datos personales por cuenta del Responsable.
2.6 "LFPDPPP": la Ley Federal de Protección de Datos Personales en Posesión de los Particulares vigente, expedida mediante decreto publicado en el Diario Oficial de la Federación el 20 de marzo de 2025 y en vigor a partir del 21 de marzo de 2025, que abrogó la ley homónima de 2010, así como sus reformas posteriores, incluyendo la publicada el 14 de noviembre de 2025, su reglamentación, lineamientos y criterios administrativos aplicables.
2.7 "GDPR/RGPD": el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo de 27 de abril de 2016 relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos.
2.8 "LGPD": la Lei Geral de Proteção de Dados Pessoais brasileña (Lei nº 13.709/2018).
2.9 "CCPA/CPRA": la California Consumer Privacy Act de 2018 y la California Privacy Rights Act de 2020.
2.10 "Responsable": EVIDENCE TECHNOLOGY S.A. DE C.V., quien decide sobre el tratamiento de los datos personales.
2.11 "Sistema": la plataforma tecnológica EVIDENCE ERP (anteriormente denominada EVIDENCRP).
2.12 "Titular": la persona física a quien corresponden los datos personales.
2.13 "Tratamiento": la obtención, uso, registro, organización, conservación, elaboración, utilización, comunicación, difusión, almacenamiento, posesión, acceso, manejo, aprovechamiento, divulgación, transferencia o disposición de datos personales, mediante procedimientos manuales o automatizados, conforme a la definición ampliada de la LFPDPPP de 2025.
2.14 "Transferencia": comunicación de datos personales realizada dentro o fuera de México a persona distinta del titular, responsable o encargado del tratamiento.
2.15 "Aviso de Privacidad": el presente documento, en su versión integral.
2.16 "Secretaría" o "SABG": la Secretaría Anticorrupción y Buen Gobierno, autoridad mexicana competente en materia de protección de datos personales en posesión de los particulares, conforme a la LFPDPPP de 2025, en sustitución del extinto Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI).
2.17 "Anexo DPA": el Anexo de Tratamiento de Datos Personales (Data Processing Agreement) que, cuando se suscriba con el Cliente, complementa el régimen del rol de Encargado, conforme al artículo 28 del GDPR y disposiciones equivalentes.
3. MARCO NORMATIVO APLICABLE
EVIDENCE trata los datos personales conforme al siguiente marco normativo, cuya aplicación dependerá de la ubicación del Titular, la naturaleza del tratamiento y las jurisdicciones involucradas:
3.1 Normativa mexicana (aplicable a todos los Titulares)
Artículo 16, segundo párrafo, de la Constitución Política de los Estados Unidos Mexicanos.
Ley Federal de Protección de Datos Personales en Posesión de los Particulares, expedida mediante decreto publicado el 20 de marzo de 2025, en vigor desde el 21 de marzo de 2025, que abrogó la ley homónima de 2010, y sus reformas posteriores, incluida la publicada el 14 de noviembre de 2025. Reglamento de la LFPDPPP en lo que resulte aplicable y conforme a las adecuaciones reglamentarias derivadas de la nueva ley. Lineamientos del Aviso de Privacidad, Parámetros de Autorregulación y demás disposiciones administrativas emitidas por la autoridad competente. Recomendaciones en materia de seguridad de datos personales emitidas por la autoridad mexicana competente, actualmente la Secretaría Anticorrupción y Buen Gobierno (SABG), que sustituyó al extinto INAI. Como medio de defensa de los Titulares, el juicio de amparo indirecto ante jueces y tribunales especializados, en sustitución del juicio de nulidad ante el Tribunal Federal de Justicia Administrativa.
3.2 Normativa internacional (aplicable según jurisdicción del Titular)
Reglamento General de Protección de Datos (RGPD/GDPR) de la Unión Europea — aplicable a Titulares en la UE, Reino Unido y Espacio Económico Europeo. Lei Geral de Proteção de Dados Pessoais (LGPD) — aplicable a Titulares en Brasil. California Consumer Privacy Act (CCPA) y California Privacy Rights Act (CPRA) — aplicables a residentes de California, Estados Unidos. Ley 25.326 de Protección de los Datos Personales — aplicable a Titulares en Argentina. Ley 1581 de 2012 y Decreto 1377 de 2013 — aplicables a Titulares en Colombia. Ley 29733 de Protección de Datos Personales — aplicable a Titulares en Perú. Ley 19.628 sobre Protección de la Vida Privada — aplicable a Titulares en Chile. Personal Information Protection and Electronic Documents Act (PIPEDA) — aplicable a Titulares en Canadá. Demás normativas locales que resulten aplicables al tratamiento.
4. CATEGORÍAS DE TITULARES
El presente Aviso aplica al tratamiento de datos personales de las siguientes categorías de Titulares:
- (a) Clientes personas físicas con actividad empresarial y representantes, apoderados, contactos comerciales, operativos y técnicos de clientes personas morales.
- (b) Usuarios finales del Sistema EVIDENCE ERP designados por el Cliente (empleados, administradores, superusuarios, contadores, técnicos).
- (c) Titulares cuyos datos personales son cargados o procesados por el Cliente en el Sistema (empleados del Cliente, sus propios clientes, proveedores, terceros relacionados) respecto de los cuales EVIDENCE actúa como Encargado del tratamiento.
- (d) Prospectos, visitantes del sitio web, suscriptores de boletines y asistentes a eventos.
- (e) Proveedores, subcontratistas, socios comerciales y sus representantes.
- (f) Candidatos a ocupar vacantes laborales, colaboradores actuales y ex colaboradores.
- (g) Cualquier otra persona que establezca contacto con EVIDENCE por cualquier medio.
5. DATOS PERSONALES QUE SE RECABAN
Para cumplir con las finalidades descritas en el presente Aviso, EVIDENCE recaba las siguientes categorías de datos personales, según la relación establecida con el Titular. No todos los datos se recaban en todos los casos; se recabarán únicamente aquellos necesarios y proporcionales conforme al principio de minimización.
5.1 Datos de identificación
Nombre completo, fecha de nacimiento, edad, género, nacionalidad, estado civil, Registro Federal de Contribuyentes (RFC), Clave Única de Registro de Población (CURP), número de identificación oficial (credencial de elector, pasaporte, licencia de conducir, cédula profesional), firma autógrafa o electrónica y fotografía.
5.2 Datos de contacto
Domicilio particular o fiscal, correo electrónico personal o corporativo, números de teléfono fijo y móvil, redes sociales profesionales (LinkedIn), datos del representante legal o persona de contacto autorizado.
5.3 Datos laborales y profesionales
Puesto, cargo, área o departamento, empresa en la que labora, trayectoria profesional, formación académica, certificaciones, competencias técnicas y experiencia relevante.
5.4 Datos financieros, fiscales y patrimoniales
Datos bancarios (cuenta, CLABE, institución), información financiera y contable, ingresos y egresos, información fiscal, comprobantes fiscales (CFDI), información sobre solvencia y capacidad crediticia, historial de pagos, información patrimonial, información sobre contrataciones de crédito. Estos datos se recaban únicamente cuando son necesarios para la relación comercial o crediticia.
5.5 Datos de uso del Sistema
Credenciales de acceso (nombre de usuario, contraseña cifrada, tokens de autenticación), direcciones IP, registro de accesos, metadatos de auditoría (fecha, hora, tipo de operación, dato afectado), preferencias de configuración, logs del sistema, información sobre el dispositivo y navegador utilizado.
5.5.1 Metadatos de Auditoría y Bitácoras del Sistema
EVIDENCE registra y conserva metadatos de auditoría sobre las acciones realizadas en el Sistema, incluyendo: (a) identificador único del usuario que ejecuta la acción; (b) fecha y hora exacta con marca de tiempo de servidor; (c) tipo de operación (alta, baja, modificación, consulta, descarga, exportación); (d) entidad o registro afectado; (e) dirección IP de origen; (f) navegador, sistema operativo y dispositivo utilizado; (g) sesión y duración; (h) parámetros relevantes de la operación. Estos metadatos se conservan por un mínimo de DOCE (12) MESES y un máximo de los plazos previstos en la sección 16 del presente Aviso, con las siguientes finalidades: (i) trazabilidad operativa para resolución de incidencias; (ii) seguridad informática y detección de actividad anómala; (iii) cumplimiento de obligaciones legales (artículos 30 y 31 del Código Fiscal de la Federación, normativa fiscal análoga internacional); (iv) defensa de derechos en juicio; (v) análisis estadístico interno del Sistema sobre datos agregados o anonimizados. Los metadatos de auditoría no son objeto de derechos ARCO de cancelación cuando su conservación sea necesaria para los fines anteriores, particularmente cuando se requieran para auditoría fiscal, defensa de derechos o cumplimiento normativo.
5.6 Datos sobre la Operación del Cliente (Tratamiento como Encargado)
EL CLIENTE puede ingresar, cargar, generar o procesar mediante el Sistema EVIDENCE ERP, en su rol de Responsable del tratamiento, información operativa de su negocio que puede contener datos personales de terceros (empleados del Cliente, sus propios clientes, sus proveedores, candidatos, contactos comerciales). Esta información incluye, de manera enunciativa y no limitativa: (a) bases de datos de inventarios, almacenes y bienes; (b) información sobre los sitios web, dominios, redes sociales y presencia digital del Cliente; (c) bases de datos de clientes (nombre, dirección, RFC, contacto, historial); (d) bases de datos de proveedores (nombre, dirección, RFC, condiciones, contacto); (e) procesos administrativos internos, manuales de procedimientos, organigramas; (f) procesos de manufactura, producción, ingeniería de procesos, fórmulas, recetas, escandallos; (g) catálogos de productos, listas de precios, condiciones comerciales; (h) bases de datos de programación de pagos, cuentas por pagar, cuentas por cobrar; (i) información sobre contrataciones de créditos, líneas de crédito, financiamientos; (j) ingresos, egresos, flujos de efectivo, presupuestos; (k) nómina, recursos humanos, expedientes laborales; (l) información fiscal, contable, financiera y bancaria; y (m) cualquier otra información empresarial relevante para la operación del Cliente. Respecto de esta información, EVIDENCE actúa exclusivamente como ENCARGADO del tratamiento conforme a la sección 12 del presente Aviso. EL CLIENTE es el único Responsable del tratamiento de los datos personales contenidos en dicha información, debiendo contar con base de licitud válida, haber informado a los titulares mediante su propio aviso de privacidad y, cuando aplique, contar con su consentimiento. Toda esta información será tratada por EVIDENCE bajo el régimen de secreto comercial e industrial conforme al numeral 13.7.
5.7 Datos de navegación y cookies
Dirección IP, tipo y versión de navegador, sistema operativo, páginas visitadas, tiempo de navegación, origen de acceso, preferencias de idioma, información recabada mediante cookies, pixeles, beacons y tecnologías similares, conforme a la Política de Cookies publicada en el sitio web.
5.8 Datos recabados durante el soporte técnico
Registros de comunicaciones, tickets, grabaciones de sesiones de capacitación o soporte remoto (con aviso previo), capturas de pantalla, información técnica relevante para el diagnóstico, información transmitida durante el contacto con el equipo de EVIDENCE.
5.9 Datos geolocalización
Ubicación aproximada derivada de la dirección IP. EVIDENCE no recaba geolocalización precisa salvo autorización expresa del Titular y para finalidades específicas.
5.10 Imagen, Voz y Grabación de Sesiones
Las sesiones de capacitación, soporte remoto, asesorías virtuales, videoconferencias, eventos y demás interacciones audiovisuales podrán ser GRABADAS por EVIDENCE para finalidades de: (a) calidad y mejora del servicio; (b) capacitación interna del equipo de EVIDENCE; (c) referencia y consulta posterior por parte del Cliente; (d) evidencia ante disputas o reclamaciones; (e) elaboración de material didáctico, con anonimización cuando incluya a terceros. Antes de iniciar la grabación, EVIDENCE notificará a los participantes y solicitará su consentimiento. Los participantes podrán solicitar la no grabación o el cese de la grabación, con las limitaciones operativas que ello implique. La conservación, acceso y supresión de las grabaciones se rige por la sección 16 del presente Aviso. EVIDENCE NO publicará grabaciones que contengan datos personales sin autorización expresa del Titular.
6. DATOS PERSONALES SENSIBLES, REGULADOS Y DE ALTO RIESGO
6.1 Política General
EVIDENCE en su operación ordinaria NO SOLICITA NI REQUIERE, como regla general, datos personales sensibles para la contratación, prestación o uso ordinario de sus servicios. Por datos sensibles se entienden, conforme a la LFPDPPP de 2025 y normativas equivalentes, aquellos que afecten la esfera más íntima del Titular o cuya utilización indebida pueda dar origen a discriminación o conlleve un riesgo grave (estado de salud, información genética, origen racial o étnico, creencias religiosas, filosóficas o morales, opiniones políticas, preferencia sexual, vida sexual, biometría, entre otros).
6.2 Reconocimiento de la Naturaleza Amplia de un ERP
EL CLIENTE RECONOCE Y ACEPTA que, por la naturaleza amplia y multifuncional de un sistema ERP, podría cargar en el Sistema EVIDENCE ERP información que contenga, de manera enunciativa y no limitativa: (a) DATOS SENSIBLES en sentido estricto; (b) datos LABORALES (puestos, salarios, evaluaciones, expedientes laborales); (c) datos FISCALES y CONTABLES; (d) datos FINANCIEROS, BANCARIOS Y PATRIMONIALES; (e) datos DE SALUD del titular o de terceros (certificados, incapacidades, expedientes médicos, exámenes);(f) datos SINDICALES o de afiliación; (g) datos FAMILIARES y de DEPENDIENTES ECONÓMICOS; (h) datos DE MENORES DE EDAD (hijos de empleados, beneficiarios); (i) datos sobre INCAPACIDADES, discapacidades o condiciones especiales; (j) NÓMINAS y documentos de recursos humanos; (k) categorías ESPECIALES de datos conforme al GDPR (datos genéticos, biométricos, sobre orientación sexual); (l) datos REGULADOS por normativas sectoriales (financiera, sanitaria, de menores, etc.); o (m) cualquier otra información de ALTO RIESGO o sujeta a régimen especial.
6.3 Responsabilidad Exclusiva del Cliente
Cuando EL CLIENTE cargue, capture, procese, almacene o genere este tipo de información en el Sistema, lo hará bajo su EXCLUSIVA RESPONSABILIDAD COMO RESPONSABLE del tratamiento, debiendo contar con: (i) base legal suficiente conforme a la normativa aplicable; (ii) aviso de privacidad propio que informe a los titulares sobre el tratamiento; (iii) consentimiento expreso y por escrito cuando sea necesario, especialmente para datos sensibles; (iv) medidas de seguridad reforzadas conforme al riesgo; (v) cumplimiento de la normativa sectorial aplicable; y (vi) mecanismos para la atención de derechos ARCO de los titulares finales.
6.4 Exclusión de Responsabilidad de EVIDENCE
EVIDENCE NO SERÁ RESPONSABLE por la carga, captura, almacenamiento, procesamiento o exposición de datos sensibles, excesivos, innecesarios, ilícitos, no autorizados o de alto riesgo realizada por el Cliente, sus usuarios, sus empleados, sus contratistas o terceros que actúen bajo sus credenciales o instrucciones, SALVO que exista instrucción documentada y ACEPTACIÓN EXPRESA Y POR ESCRITO de EVIDENCE para el tratamiento específico, bajo condiciones técnicas, económicas y jurídicas particulares acordadas previamente.
6.5 Facultad de Rechazo, Limitación o Bloqueo
EVIDENCE PODRÁ RECHAZAR, LIMITAR, SUSPENDER, ELIMINAR, AISLAR, BLOQUEAR O CONDICIONAR el tratamiento de datos sensibles, regulados o de alto riesgo cuando considere razonablemente que dicho tratamiento: (i) EXCEDE el alcance contratado; (ii) GENERA RIESGOS legales, técnicos, reputacionales, de seguridad o económicos para EVIDENCE o terceros; (iii) requiere CONDICIONES ESPECIALES (técnicas, contractuales, de seguridad) no contratadas; (iv) involucra normativa sectorial específica (sanitaria, bancaria, de menores) sin las garantías exigidas; (v) carece de base legal aparente; o (vi) contraviene los términos del Contrato o del presente Aviso. EVIDENCE notificará al Cliente con anticipación razonable, salvo cuando la urgencia (riesgo inminente para los datos, requerimiento de autoridad, etc.) requiera actuación inmediata.
6.6 Datos de Categorías Especiales bajo Normativas Sectoriales
Cuando el Cliente trate datos sujetos a regímenes especiales (datos de pacientes bajo legislación sanitaria, datos financieros bajo regulación bancaria, datos de menores bajo COPPA
o LGPD juvenil, datos biométricos, etc.), el Cliente se obliga a notificar previamente a EVIDENCE y, en su caso, suscribir Anexos específicos que acrediten las garantías reforzadas exigidas por dichos regímenes. La omisión de esta notificación constituye incumplimiento contractual y libera a EVIDENCE de responsabilidad por las consecuencias regulatorias derivadas.
7. DATOS PERSONALES DE MENORES DE EDAD
Los servicios de EVIDENCE están dirigidos a personas mayores de edad que actúan en un contexto profesional o empresarial. EVIDENCE NO recaba intencionalmente datos personales de menores de edad ni dirige sus servicios a ellos. Cuando el Cliente cargue en el Sistema datos de menores (por ejemplo, en expedientes de recursos humanos que incluyan dependientes económicos de sus empleados), el Cliente será el único responsable de contar con el consentimiento de quien ejerza la patria potestad o tutela, conforme a la normativa aplicable (incluyendo el GDPR que fija en general los 16 años para consentimiento directo, la LGPD que lo fija en 18 con tratamientos especiales para menores, y la COPPA de EE. UU.).
8. FUENTES DE LOS DATOS
EVIDENCE obtiene los datos personales de las siguientes fuentes:
- (a) DIRECTAMENTE DEL TITULAR, cuando éste los proporciona a través de formularios del sitio web, formularios de alta, correos electrónicos, llamadas, chats, redes sociales corporativas, contratos, facturación, procesos de reclutamiento y selección, y cualquier interacción con EVIDENCE.
- (b) DE FORMA INDIRECTA, cuando el Cliente persona moral proporciona los datos de sus representantes, contactos, empleados u otros usuarios para efectos de la contratación y ejecución del servicio. En este supuesto, el Cliente garantiza haber obtenido el consentimiento necesario del Titular o contar con una base de licitud válida.
- (c) DE FUENTES DE ACCESO PÚBLICO, cuando la ley lo permita (registros mercantiles, tribunales, autoridades fiscales, sitios web públicos de empresas).
- (d) AUTOMÁTICAMENTE, mediante cookies, registros de navegación, logs del sistema y tecnologías análogas.
La responsabilidad del Cliente comprende la licitud, proporcionalidad, exactitud, necesidad, consentimiento, aviso a titulares y legitimidad de los datos cargados. La responsabilidad de EVIDENCE, en su caso, se limitará a las medidas de seguridad razonables bajo su control directo y al alcance contratado, sin asumir responsabilidad regulatoria sectorial del Cliente salvo pacto expreso, específico y por escrito.
9. FINALIDADES DEL TRATAMIENTO
EVIDENCE tratará los datos personales para las finalidades primarias y secundarias que se describen a continuación. Las finalidades primarias son necesarias y derivadas directamente de la relación jurídica con el Titular; las secundarias requieren consentimiento adicional y el Titular puede oponerse sin afectación al servicio.
9.1 Finalidades primarias (necesarias)
Sin estas finalidades EVIDENCE no podría prestar los servicios o cumplir sus obligaciones:
- (a) Identificar al Titular y verificar su identidad.
- (b) Formalizar, ejecutar, administrar y dar cumplimiento al contrato de prestación de servicios del Sistema EVIDENCE ERP.
- (c) Proveer acceso, uso, soporte, capacitación, implementación, mantenimiento y evolución del Sistema.
- (d) Cobrar las contraprestaciones pactadas, emitir comprobantes fiscales, llevar la contabilidad y cumplir con las obligaciones fiscales, laborales, contables, regulatorias y mercantiles aplicables.
- (e) Operar usuarios de soporte técnico y acceso administrativo al Sistema conforme al contrato, incluyendo intervenciones remotas, diagnóstico y corrección de incidencias.
- (f) Registrar metadatos de auditoría y bitácoras técnicas para trazabilidad, seguridad, integridad y cumplimiento normativo.
- (g) Atender solicitudes, consultas, aclaraciones, reclamos y ejercicio de derechos de los Titulares.
- (h) Comunicarse con el Titular por cualquier medio autorizado para efectos operativos y contractuales (notificaciones, avisos, cambios de versión, interrupciones programadas, alertas de seguridad).
- (i) Prevenir, detectar y responder a incidentes de seguridad, fraude, abuso, violaciones al contrato y uso indebido del Sistema.
- (j) Cumplir con requerimientos de autoridades competentes, órdenes judiciales y obligaciones legales de EVIDENCE.
- (k) Evaluar solvencia y capacidad crediticia cuando se solicite crédito o se otorguen facilidades de pago.
- (l) Gestionar procesos de contratación de personal, evaluación de candidatos, administración laboral y obligaciones con colaboradores.
- (m) Ejercer y defender los derechos legítimos de EVIDENCE en procedimientos judiciales, administrativos o arbitrales.
- (n) Cumplir obligaciones derivadas de la normativa antilavado de dinero (Ley Federal para la Prevención e Identificación de Operaciones con Recursos de Procedencia Ilícita), normativa anticorrupción (Ley General de Responsabilidades Administrativas, FCPA estadounidense, UK Bribery Act, Lei Anticorrupção brasileña), sanciones internacionales (OFAC del Departamento del Tesoro de Estados Unidos, listas de la Unión Europea, listas de Naciones Unidas), debida diligencia de terceros (KYC), prevención de fraude y verificación de listas restrictivas. Para tales fines, EVIDENCE podrá realizar consultas de identidad, beneficiarios finales, listas de personas restringidas, verificaciones de procedencia de recursos y cualquier otra diligencia razonable. La negativa del Cliente a colaborar con estas verificaciones podrá ser causal de no contratación o de terminación del Contrato.
- (o) Mantener respaldos, continuidad operativa y recuperación ante desastres.
- (p) Elaborar reportes operativos, dashboards, indicadores y entregables hacia EL CLIENTE como parte natural del Servicio del Sistema EVIDENCE ERP; realizar análisis histórico de la información almacenada por el propio Cliente para apoyarle en la generación de estrategias de control, mejora continua, estadística operativa y toma de decisiones de su negocio. Estos análisis se realizan exclusivamente sobre la información del propio Cliente y para su beneficio, no se utilizan para perfilar al Cliente ni para finalidades de EVIDENCE distintas a la mejor prestación del Servicio.
- (q) Realizar auditorías de uso del Sistema, monitoreo del cumplimiento del contrato por parte del Cliente, verificación del número de usuarios activos, módulos utilizados, volúmenes de operación y demás variables relevantes para validar la correcta facturación y el cumplimiento de los términos contratados. Estas auditorías se realizan sobre datos técnicos y metadatos, no implican análisis del contenido de la información del Cliente, y se sujetan a los principios de proporcionalidad, finalidad y confidencialidad del presente Aviso.
9.2 Finalidades secundarias (requieren consentimiento y son opcionales)
Estas finalidades no son necesarias para la prestación del servicio; el Titular puede oponerse sin afectación:
- (a) Enviar comunicaciones comerciales, boletines, promociones, ofertas y material publicitario sobre productos y servicios de EVIDENCE.
- (b) Invitar a ferias, conferencias, eventos, webinars, capacitaciones y actividades promocionales.
- (c) Realizar encuestas de satisfacción, estudios de mercado y análisis de experiencia del usuario.
- (d) Elaborar perfiles comerciales anonimizados para análisis estadístico interno.
- (e) Utilizar testimonios, casos de éxito, logotipos o referencias del Cliente con fines publicitarios, previa autorización específica.
- (f) Compartir con terceros socios comerciales (referidos, integraciones) información comercial agregada y anonimizada.
Si el Titular no desea que sus datos sean tratados para estas finalidades secundarias, podrá manifestarlo conforme al procedimiento de la sección 14 del presente Aviso.
10. BASE DE LICITUD DEL TRATAMIENTO
EVIDENCE fundamenta el tratamiento de datos personales en las siguientes bases jurídicas, según corresponda:
10.1 Conforme a la LFPDPPP (México)
- (a) Consentimiento del Titular (expreso o tácito según la naturaleza de los datos).
- (b) Cumplimiento de una obligación legal del Responsable.
- (c) Existencia de una relación jurídica entre el Titular y el Responsable (artículo 10, fracción IV, LFPDPPP), supuesto en el que no se requiere consentimiento.
- (d) Cumplimiento de obligaciones derivadas de una relación contractual.
- (e) Fuentes de acceso público.
10.2 Conforme al GDPR/RGPD (Unión Europea)
- (a) Ejecución de un contrato en el que el Titular es parte (art. 6.1.b).
- (b) Cumplimiento de obligaciones legales (art. 6.1.c).
- (c) Interés legítimo del Responsable (art. 6.1.f), especialmente para seguridad, prevención de fraude, defensa de derechos y mejora de los servicios.
- (d) Consentimiento libre, específico, informado e inequívoco (art. 6.1.a), para finalidades secundarias.
10.3 Conforme a LGPD (Brasil) y otras legislaciones
Se aplicarán las bases legales equivalentes reconocidas en cada jurisdicción (artículo 7 de la LGPD en Brasil, artículo 5 de la Ley 25.326 en Argentina, artículos 9 y 10 de la Ley 1581 en Colombia, entre otros), priorizando la ejecución contractual, el cumplimiento de obligaciones legales y el interés legítimo.
11. TRANSFERENCIAS Y REMISIONES DE DATOS PERSONALES
EVIDENCE podrá transferir y/o remitir datos personales a los terceros que se indican a continuación, para las finalidades señaladas y bajo las garantías legales correspondientes.
11.1 Transferencias que NO requieren consentimiento del Titular
Conforme al artículo 37 de la LFPDPPP y disposiciones equivalentes internacionales, las siguientes transferencias no requieren consentimiento:
- (a) Cuando la transferencia esté prevista en una Ley o Tratado del que México o la jurisdicción del Titular sea parte.
- (b) Cuando la transferencia sea necesaria para la prevención o el diagnóstico médico, la prestación de asistencia sanitaria, tratamiento médico o gestión de servicios sanitarios.
- (c) Cuando la transferencia sea efectuada a sociedades controladoras, subsidiarias o afiliadas bajo el control común del Responsable, o a una sociedad matriz o a cualquier sociedad del mismo grupo del Responsable, que opere bajo los mismos procesos y políticas internas.
- (d) Cuando la transferencia sea necesaria en virtud de un contrato celebrado o por celebrar en interés del Titular, por el Responsable y un tercero.
- (e) Cuando la transferencia sea necesaria o legalmente exigida para la salvaguarda de un interés público o para la procuración o administración de justicia.
- (f) Cuando la transferencia sea precisa para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial.
- (g) Cuando la transferencia sea precisa para el mantenimiento o cumplimiento de una relación jurídica entre el Responsable y el Titular.
11.2 Categorías de destinatarios
EVIDENCE podrá transferir datos personales a las siguientes categorías de destinatarios:
- (a) Proveedores de infraestructura tecnológica (hosting, cómputo en la nube, almacenamiento), incluyendo Amazon Web Services (AWS), Google Cloud Platform, Microsoft Azure o proveedores equivalentes.
- (b) Proveedores de servicios de correo electrónico, mensajería, notificaciones push y SMS.
- (c) Proveedores de pasarelas de pago, procesamiento de pagos, facturación electrónica y Proveedores Autorizados de Certificación (PAC).
- (d) Proveedores de herramientas de soporte remoto, videoconferencia, ticketera y atención al cliente.
- (e) Proveedores de servicios de marketing, analítica web, publicidad digital (Google Analytics, Meta, LinkedIn), condicionado al consentimiento para finalidades secundarias.
- (f) Asesores legales, contables, fiscales y auditores externos, bajo deberes profesionales de confidencialidad.
- (g) Autoridades competentes en cumplimiento de requerimientos legales, órdenes judiciales, solicitudes fiscales, laborales o regulatorias.
- (h) Sociedades del grupo económico de EVIDENCE, subsidiarias, afiliadas o matrices, bajo políticas internas equivalentes de protección.
- (i) Adquirentes o inversionistas en caso de operaciones corporativas (fusión, escisión, venta de activos), con las garantías del numeral 11.4.
11.3 Transferencias internacionales de datos
Dado que algunos proveedores de EVIDENCE se ubican fuera del territorio del Titular (principalmente en Estados Unidos y la Unión Europea), los datos personales pueden ser transferidos a jurisdicciones cuyas leyes difieren de las del Titular. “Cuando existan transferencias internacionales, EVIDENCE implementará mecanismos jurídicos y contractuales razonables conforme a la normativa aplicable, incluyendo, cuando proceda, cláusulas contractuales tipo, contratos de tratamiento de datos con subencargados, evaluaciones de impacto de transferencia, reglas corporativas vinculantes, decisiones de adecuación, consentimiento expreso o cualquier otro mecanismo legalmente válido. Estos mecanismos se aplicarán conforme a la jurisdicción del Titular, el tipo de datos, el proveedor utilizado y la naturaleza del tratamiento, sin que ello implique garantía absoluta frente a cambios regulatorios, decisiones de autoridades extranjeras o actos de terceros fuera del control razonable de EVIDENCE.
11.4 Transferencias en operaciones corporativas
En caso de fusión, escisión, compraventa, reestructuración corporativa, inversión, financiamiento con garantía, cambio de control o cualquier operación análoga que afecte a
EVIDENCE, los datos personales podrán transferirse al adquirente, inversionista o sucesor en interés. EVIDENCE asegurará que el nuevo responsable mantenga al menos el mismo nivel de protección que el presente Aviso y notificará a los Titulares con antelación razonable, cuando sea jurídicamente posible.
11.5 Revelación obligatoria a autoridades
EVIDENCE revelará datos personales a autoridades competentes cuando exista una orden, citatorio, requerimiento o solicitud fundada y motivada conforme a derecho. En la medida legalmente permitida, EVIDENCE notificará al Titular o al Cliente afectado antes de la revelación para que pueda ejercer recursos legales, salvo cuando la ley o la autoridad prohíban dicha notificación.
11.6 Oposición a transferencias (finalidades secundarias)
Si el Titular no desea que sus datos sean transferidos a terceros para finalidades secundarias (marketing, publicidad de terceros), podrá oponerse conforme al procedimiento de la sección 14. Las transferencias necesarias para la ejecución del contrato, el cumplimiento legal y la operación del Sistema no son susceptibles de oposición pues su realización es condición del servicio.
12. ROL DUAL DE EVIDENCE: RESPONSABLE Y ENCARGADO DEL TRATAMIENTO
En la operación de sus servicios, EVIDENCE desempeña dos roles distintos en materia de protección de datos, que el Titular y el Cliente deben identificar con claridad:
12.1 EVIDENCE como RESPONSABLE
EVIDENCE actúa como RESPONSABLE del tratamiento respecto de los siguientes datos, que decide tratar para sus propias finalidades:
- (a) Datos de identificación, contacto y facturación del Cliente persona física o de los representantes, contactos y usuarios del Cliente persona moral.
- (b) Datos de los visitantes del sitio web, prospectos y suscriptores.
- (c) Datos de proveedores, socios y candidatos laborales.
- (d) Metadatos de auditoría, logs técnicos y datos de uso del Sistema asociados a usuarios individuales.
Respecto de estos datos, EVIDENCE cumplirá con las obligaciones que le resulten aplicables conforme a su rol, la naturaleza del tratamiento y la normativa vigente, conforme a los criterios de proporcionalidad, razonabilidad y mejor esfuerzo profesional.
12.2 EVIDENCE como ENCARGADO
EVIDENCE actúa como ENCARGADO del tratamiento cuando procesa datos personales contenidos en la información que el Cliente sube, carga, ingresa o procesa mediante el Sistema EVIDENCE ERP. En este supuesto, el CLIENTE es el Responsable (Data Controller conforme al GDPR, Controlador conforme a la LGPD) y EVIDENCE es el Encargado (Processor, Operador). En su calidad de Encargado, EVIDENCE se obliga a:
- (a) Tratar los datos únicamente conforme a las instrucciones documentadas del Cliente y para las finalidades pactadas en el contrato de prestación de servicios.
- (b) Guardar confidencialidad respecto de los datos, inclusive después de finalizada la relación contractual.
- (c) Implementar medidas técnicas y organizativas adecuadas para proteger los datos, conforme a la sección 13 del presente Aviso.
- (d) No ceder ni transferir los datos a terceros sin autorización del Cliente, salvo que dicha transferencia sea necesaria para la prestación del servicio o esté jurídicamente impuesta.
- (e) Asistir al Cliente en la atención de solicitudes de ejercicio de derechos ARCO (o equivalentes) que los titulares finales le formulen directamente al Cliente.
- (f) Notificar al Cliente sin demora injustificada cualquier incidente de seguridad que afecte a los datos, conforme a la sección 13.6.
- (g) Al finalizar el contrato, devolver o suprimir los datos conforme a las instrucciones del Cliente, salvo conservaciones legalmente exigidas.
- (h) Poner a disposición del Cliente la información necesaria para demostrar el cumplimiento de estas obligaciones y, cuando la normativa lo exija, permitir auditorías razonables.
12.3 Obligaciones del Cliente como Responsable
El Cliente, como Responsable del tratamiento de los datos que carga al Sistema, es el único obligado a:
- (a) Contar con una base legal válida para tratar los datos personales de sus empleados, clientes, proveedores y demás titulares.
- (b) Informar a los titulares mediante su propio aviso de privacidad y recabar consentimiento cuando sea necesario.
- (c) Poner a disposición de los titulares el presente Aviso de Privacidad de EVIDENCE como encargado, cuando corresponda.
- (d) Atender las solicitudes de derechos ARCO (o equivalentes) de sus propios titulares.
- (e) No subir al Sistema datos respecto de los cuales no tenga legitimación para tratar.
- (f) Mantener indemne a EVIDENCE frente a reclamaciones derivadas de tratamientos indebidos imputables al Cliente.
12.4 Subencargados y Publicación de la Lista
El Cliente autoriza expresamente a EVIDENCE a subcontratar a los subencargados necesarios para la prestación del servicio (hosting en AWS, proveedores de correo, PAC, herramientas de soporte). En cumplimiento del artículo 28 del GDPR y disposiciones equivalentes, EVIDENCE mantiene actualizada una LISTA DE SUBENCARGADOS utilizados en la prestación del Servicio, que incluye: (i) nombre del subencargado; (ii) función prestada; (iii) jurisdicción de procesamiento; y (iv) mecanismo de transferencia internacional aplicable cuando proceda. La lista vigente está disponible para Clientes en https://www.evidencetec.com/subencargados o mediante solicitud al correo protecciondedatospersonales@evidencetec.com. EVIDENCE notificará al Cliente con al menos TREINTA (30) DÍAS NATURALES de anticipación cualquier alta o sustitución material de subencargados que implique transferencia internacional o cambio relevante de jurisdicción, otorgándole derecho a oposición fundada en motivos razonables relacionados con protección de datos. EVIDENCE mantendrá con sus subencargados contratos de tratamiento de datos con obligaciones razonablemente equivalentes a las del presente Aviso y responderá frente al Cliente en la medida exigida por la normativa aplicable y el contrato correspondiente, considerando los principios de proporcionalidad y mejor esfuerzo.
13. MEDIDAS DE SEGURIDAD Y CONFIDENCIALIDAD
EVIDENCE ha adoptado medidas de seguridad físicas, técnicas, administrativas y organizativas razonables y apropiadas, para proteger los datos personales contra daño, pérdida, alteración, destrucción, acceso no autorizado, tratamiento ilícito o no autorizado y divulgación indebida. Los accesos privilegiados de EVIDENCE se asignarán bajo criterios de mínimo privilegio, necesidad operativa, temporalidad, trazabilidad y vinculación a solicitud, ticket, incidente, mantenimiento, actualización o causa razonable. EVIDENCE podrá utilizar mecanismos de acceso temporal, registro de sesiones, bitácoras técnicas, revisión posterior y controles equivalentes. La ausencia de autorización puntual del Cliente no impedirá actuaciones necesarias para seguridad, continuidad, prevención de daño, cumplimiento legal o preservación de evidencia.
13.1 Medidas técnicas
EVIDENCE podrá habilitar autenticación multifactor para cuentas administrativas, críticas o de alto riesgo. En cuentas internas de EVIDENCE, accesos privilegiados, infraestructura, bases de datos, repositorios, herramientas de soporte y sistemas administrativos críticos, EVIDENCE procurará aplicar controles reforzados de autenticación conforme al riesgo. Para usuarios del Cliente, la autenticación multifactor podrá estar disponible conforme al plan contratado, configuración técnica, módulos habilitados o servicios adicionales aplicables. La negativa, falta de activación o uso incorrecto de MFA por parte del Cliente será responsabilidad del Cliente. Autenticación de acceso mediante credenciales únicas, con requisitos de complejidad y rotación. No incluido en los paquetes por defecto pero el cliente lo podría contratar, con costo adicional la Autenticación multifactor disponible para cuentas administrativas y críticas. Monitoreo continuo, detección de intrusiones y alertas de seguridad. Respaldos automáticos periódicos con cifrado y con verificación de integridad. Gestión de parches, actualizaciones de seguridad y evaluaciones periódicas de vulnerabilidades. Segregación de ambientes (desarrollo, pruebas, producción).
13.2 Medidas administrativas
- (a) Políticas internas de privacidad, seguridad de la información y uso aceptable.
- (b) Convenios de confidencialidad con todo el personal y con terceros que accedan a datos.
- (c) Capacitación periódica del personal en materia de protección de datos y seguridad.
- (d) Procedimientos documentados de gestión de incidentes, respuesta y notificación.
- (e) Procedimientos de contratación, rescisión y gestión de accesos del personal.
- (f) Evaluaciones de impacto relativas a la protección de datos (DPIA) cuando sea exigido por la normativa.
- (g) Auditorías internas y externas periódicas.
- (h) Registro de actividades de tratamiento conforme al artículo 30 del GDPR y disposiciones equivalentes.
13.3 Medidas físicas
- (a) Control de acceso físico a oficinas mediante credenciales, registros y videovigilancia.
- (b) Infraestructura alojada en centros de datos de proveedores certificados (ISO 27001, SOC 2, Tier III o superior).
- (c) Protección contra desastres naturales, incendios y cortes de energía en los centros de datos.
13.4 Usuarios de soporte técnico y acceso administrativo
EVIDENCE mantiene usuarios de soporte técnico con acceso administrativo al Sistema, cuya operación se rige por la cláusula específica del contrato de prestación de servicios. Todo el personal que opere usuarios de soporte está sujeto a deberes de confidencialidad con efectos posteriores al término de la relación laboral o contractual, y sus acciones se registran en metadatos de auditoría para trazabilidad.
13.4.1 Procedimiento de Retiro de Usuarios de Soporte (Opt-Out)
EL CLIENTE podrá, en cualquier momento durante la vigencia del Contrato de Prestación de Servicios, solicitar el retiro, desactivación o restricción de los Usuarios de Soporte preconfigurados en su entorno, mediante solicitud escrita por los Canales Oficiales (preferentemente protecciondedatospersonales@evidencetec.com con copia a soporte@evidencetec.com). EVIDENCE atenderá la solicitud dentro de un plazo razonable, no mayor a DIEZ (10) DÍAS HÁBILES, y confirmará por escrito su atención. EL CLIENTE reconoce y acepta que el ejercicio del opt-out puede implicar limitaciones operativas razonables, incluyendo: (i) imposibilidad o demora en la atención de incidencias técnicas que requieran acceso administrativo al entorno del Cliente; (ii) imposibilidad de aplicar correcciones, parches o actualizaciones que requieran intervención directa; (iii) requerimiento de coordinación previa para cada intervención puntual; y (iv) tarifas por habilitación de accesos puntuales como Servicio Profesional Adicional. El registro de la solicitud, su atención y confirmación quedará asentado en los metadatos de auditoría del Sistema, conservándose por DOCE (12) MESES posteriores a su ejecución para efectos de trazabilidad y cumplimiento normativo.
13.5 Limitaciones y Exclusiones de Responsabilidad
EVIDENCE adopta medidas razonables conforme al estado de la técnica, pero RECONOCE Y HACE CONSTAR que ningún sistema de seguridad es infalible. No se puede garantizar protección absoluta contra todos los ataques, errores humanos, vulnerabilidades de día cero, ataques de cadena de suministro o eventos de fuerza mayor. Los Titulares y el Cliente también tienen responsabilidad en la seguridad de sus credenciales, dispositivos y prácticas de uso.
En particular, EVIDENCE NO SERÁ RESPONSABLE por incidentes derivados de:
- (a) Ataques de phishing, vishing, smishing o ingeniería social dirigidos al Titular, al Cliente o a sus usuarios.
- (b) Malware, ransomware, troyanos, keyloggers o cualquier código malicioso instalado en dispositivos del Titular o del Cliente.
- (c) Robo, pérdida, extravío, compromiso o uso no autorizado de credenciales por causas atribuibles al Titular o al Cliente.
- (d) Uso de contraseñas débiles, predecibles, reutilizadas o no rotadas conforme a las políticas aplicables.
- (e) Cuentas compartidas entre múltiples usuarios o uso de credenciales por terceros no autorizados.
- (f) Falta de baja oportuna de usuarios al cesar su relación con el Cliente.
- (g) Asignación de permisos excesivos, roles incorrectos o privilegios elevados a usuarios que no los requieren.
- (h) Negligencia del Cliente en la administración de su entorno, gestión de usuarios, supervisión de actividad o aplicación de políticas internas.
- (i) Conexiones desde redes inseguras (Wi-Fi públicos no protegidos, redes comprometidas, VPN no autorizadas).
- (j) Integraciones, scripts, automatizaciones o conexiones de API NO AUTORIZADAS por EVIDENCE o realizadas sin cumplir las políticas técnicas aplicables.
- (k) Terceros contratados directamente por el Cliente (consultores, integradores, desarrolladores) que accedan al Sistema con credenciales del Cliente.
- (l) Instrucciones indebidas, erróneas o ilícitas emitidas por el Cliente o sus usuarios autorizados.
- (m) Carga de información ilícita, inexacta, excesiva, sensible no autorizada o de alto riesgo por parte del Cliente o sus usuarios.
13.6 Notificación de Incidentes de Seguridad
En caso de incidente de seguridad confirmado que afecte materialmente datos personales BAJO CONTROL RAZONABLE DE EVIDENCE, ésta procederá conforme a lo siguiente:
- (a) Notificará al Titular afectado y, cuando corresponda, al Cliente (en su rol de Responsable), sin demora injustificada y en todo caso dentro de un plazo no mayor a SETENTA Y DOS (72) HORAS desde que tenga conocimiento confirmado del incidente, cuando éste entrañe alto riesgo para los derechos y libertades del Titular.
- (b) Notificará a la autoridad de protección de datos competente dentro de los plazos exigidos (72 horas bajo GDPR; sin demora bajo la LFPDPPP de 2025 ante la Secretaría Anticorrupción y Buen Gobierno; plazos análogos en otras jurisdicciones).
- (c) Describirá la naturaleza del incidente, categorías de datos afectados, posibles consecuencias, medidas adoptadas y recomendaciones para los Titulares, con la información razonablemente disponible al momento, complementándola conforme avance la investigación.
- (d) Cooperará con las autoridades y con los titulares en la investigación y mitigación del incidente.
13.6.1 Eventos NO Considerados Incidentes Notificables
NO se considerarán incidentes de seguridad notificables, ni generarán obligación de aviso, los siguientes eventos: (i) intentos fallidos de acceso no autorizado; (ii) escaneos automatizados, port scans o reconnaissance bloqueados por sistemas perimetrales; (iii) tráfico malicioso bloqueado por WAF, firewalls o sistemas de detección de intrusiones; (iv) alertas de seguridad sin impacto material confirmado; (v) eventos contenidos exitosamente sin afectación material; (vi) falsos positivos generados por sistemas de monitoreo; (vii) incidentes atribuibles EXCLUSIVAMENTE al Cliente, sus usuarios, sus dispositivos, sus credenciales, sus redes, sus integraciones o terceros autorizados por él.
13.6.2 Notificación NO Implica Reconocimiento de Responsabilidad
LA NOTIFICACIÓN DE UN INCIDENTE POR PARTE DE EVIDENCE NO CONSTITUIRÁ, EN NINGÚN CASO, RECONOCIMIENTO DE RESPONSABILIDAD, NEGLIGENCIA, CULPA, DOLO, INCUMPLIMIENTO, OBLIGACIÓN INDEMNIZATORIA NI ACEPTACIÓN DEFINITIVA DE HECHOS por parte de EVIDENCE. La notificación se realiza en cumplimiento de las obligaciones legales de transparencia y para permitir al Titular adoptar medidas de protección, sin que ello prejuzgue sobre la causa, atribución o consecuencias del incidente, las cuales se determinarán en el marco de la investigación correspondiente.
13.6.3 Obligaciones del Cliente ante un Incidente
El Cliente se obliga a: (i) cooperar razonablemente con EVIDENCE en la investigación y mitigación; (ii) preservar evidencia técnica, registros y comunicaciones relevantes; (iii) evitar acciones que puedan AGRAVAR el incidente o destruir evidencia; (iv) informar oportunamente a EVIDENCE de cualquier información relevante; (v) NO modificar, alterar, eliminar o manipular registros relevantes; (vi) NO realizar comunicaciones públicas DESCONTEXTUALIZADAS, prematuras o que puedan generar daño reputacional injustificado a EVIDENCE; y (vii) coordinar con EVIDENCE cualquier notificación pública o regulatoria cuando involucre al Sistema, a EVIDENCE o a sus proveedores. El incumplimiento de estas obligaciones podrá generar responsabilidad del Cliente y exonerar a EVIDENCE en la medida que dicho incumplimiento haya agravado el daño.
13.7 Calificación de Secreto Comercial e Industrial
Toda la información que EL CLIENTE proporcione a EVIDENCE, ya sea por medios verbales, visuales, escritos, electrónicos, magnéticos, en la nube o por cualquier otro medio tangible o intangible, será catalogada y tratada como ESTRICTAMENTE CONFIDENCIAL Y CONSIDERADA COMO SECRETO COMERCIAL E INDUSTRIAL entre EVIDENCE y EL CLIENTE. Esta calificación se mantendrá vigente durante toda la relación contractual y de manera indefinida posterior a su terminación, sujeta únicamente a las excepciones legales aplicables (información de dominio público sin culpa del Responsable, requerimientos de autoridad competente, defensa de derechos en juicio). La información catalogada como secreto comercial no podrá ser utilizada por EVIDENCE para fines distintos a los expresamente estipulados en el presente Aviso y en el Contrato de Prestación de Servicios. EVIDENCE adopta esta calificación en cumplimiento del artículo 163 de la Ley Federal de Protección a la Propiedad Industrial mexicana, del Capítulo III de la Ley Federal del Trabajo en lo aplicable, así como de las normativas internacionales equivalentes en materia de secretos empresariales (Defend Trade Secrets Act de Estados Unidos, Directiva UE 2016/943 sobre secretos comerciales, y disposiciones análogas en otras jurisdicciones).
13.8 Credenciales de Acceso como Manifestación de Voluntad
EL CLIENTE y los usuarios autorizados son los ÚNICOS RESPONSABLES de mantener la confidencialidad de las claves de acceso (nombre de usuario, contraseña, tokens, credenciales de autenticación multifactor, certificados digitales) que les sean asignadas para acceder al Sistema EVIDENCE ERP. Se reconoce expresamente que el uso, posesión, presentación o transmisión de las credenciales de acceso constituye EXTERIORIZACIÓN INEQUÍVOCA DE LA VOLUNTAD del Titular o usuario al que están asignadas, presumiéndose legítimas y atribuibles a éste todas las acciones realizadas mediante dichas credenciales, salvo que se haya notificado oportunamente a EVIDENCE el compromiso, robo, extravío o uso no autorizado por los Canales Oficiales. Lo anterior conforme al artículo 1796 del Código Civil Federal mexicano y disposiciones equivalentes en otras jurisdicciones. EVIDENCE no será responsable por accesos, usos o tratamientos derivados del manejo negligente, indebido o fraudulento de las credenciales por parte del Titular, sus usuarios, empleados, contratistas o terceros a quienes el Titular haya facilitado, intencionalmente o por omisión de controles, dichas credenciales.
13.A INFRAESTRUCTURA EN NUBE, AWS, SUBENCARGADOS Y PROVEEDORES TECNOLÓGICOS
EVIDENCE podrá tratar, alojar, almacenar, respaldar, replicar, transmitir o procesar datos personales mediante INFRAESTRUCTURA TECNOLÓGICA DE TERCEROS, incluyendo servicios de nube, almacenamiento, cómputo, redes, monitoreo, correo electrónico, mensajería, facturación, timbrado, analítica, soporte, videoconferencia, seguridad, respaldos, inteligencia artificial, APIs, PACs y otros servicios necesarios para operar el Sistema EVIDENCE ERP. Entre dichos proveedores podrán encontrarse: Amazon Web Services (AWS), Google, Microsoft, Meta, proveedores de correo electrónico, proveedores de mensajería, proveedores de soporte remoto, Proveedores Autorizados de Certificación (PAC), proveedores de analítica, proveedores de seguridad, proveedores de almacenamiento, proveedores de videoconferencia, asesores legales, contables, fiscales, auditores, consultores, integradores y otros terceros necesarios para la relación jurídica o la prestación del servicio. La lista vigente y específica de subencargados se publica en https://www.evidencetec.com/subencargados.
13.A.1 Reconocimiento de Limitaciones de Control sobre Proveedores
EL TITULAR Y EL CLIENTE RECONOCEN Y ACEPTAN EXPRESAMENTE que EVIDENCE NO CONTROLA DE MANERA ABSOLUTA la infraestructura física, los centros de datos, las redes globales, la disponibilidad, las políticas, los costos, las vulnerabilidades, las decisiones técnicas, las actualizaciones, las suspensiones, las limitaciones o las fallas de los proveedores tecnológicos terceros que utiliza para prestar el Servicio.
13.A.2 Selección y Diligencia Razonable
EVIDENCE seleccionará proveedores razonablemente adecuados para las finalidades del tratamiento, considerando estándares de la industria, certificaciones disponibles (ISO 27001, SOC 2, Tier III o superior), reputación, capacidad técnica y solidez financiera. Asimismo, procurará establecer compromisos contractuales de confidencialidad, protección de datos y seguridad equivalentes a las del presente Aviso, conforme al artículo 28 del GDPR y disposiciones equivalentes de la LFPDPPP de 2025.
13.A.3 Exclusión de Responsabilidad por Actos de Terceros
EVIDENCE NO SERÁ RESPONSABLE por fallas, interrupciones, cambios, indisponibilidades, retrasos, incidentes, aumentos de costo, limitaciones técnicas, decisiones unilaterales, suspensiones, cambios de políticas o afectaciones imputables DIRECTAMENTE A PROVEEDORES TERCEROS, salvo en la medida en que exista CULPA DIRECTA Y COMPROBABLE DE EVIDENCE dentro del ámbito bajo su control razonable. La verificación de culpa directa requerirá prueba específica de que el daño se produjo por una acción u omisión imputable al personal o a las decisiones de EVIDENCE, y no a un tercero.
13.A.4 Transferencias Internacionales a Proveedores
Cuando los proveedores se ubiquen fuera del territorio del Titular (especialmente en Estados Unidos para servicios de AWS, Google y Microsoft), las transferencias se realizarán bajo los mecanismos previstos en la sección 11 (Cláusulas Contractuales Tipo, evaluaciones de impacto de transferencia post-Schrems II, Reglas Corporativas Vinculantes y demás aplicables). EVIDENCE no será responsable por cambios regulatorios sobrevinientes en las jurisdicciones de los proveedores que afecten la legalidad de transferencias previamente legítimas, sin perjuicio de su obligación de adaptar los mecanismos cuando sea jurídicamente exigible.
13.B USUARIOS DE SOPORTE, ACCESO ADMINISTRATIVO Y BASE DE DATOS
EVIDENCE mantiene USUARIOS DE SOPORTE, cuentas administrativas, herramientas técnicas, accesos privilegiados, bitácoras, credenciales internas, mecanismos de monitoreo y procedimientos de soporte para operar, mantener, diagnosticar, corregir, actualizar, asegurar y dar continuidad al Sistema EVIDENCE ERP. La operación de Usuarios de Soporte se rige por la cláusula específica del Contrato de Prestación de Servicios y por el procedimiento de opt-out previsto en la sección 13.4.1.
13.B.1 Reconocimiento de Necesidad de Acceso Administrativo
EL TITULAR Y EL CLIENTE RECONOCEN Y ACEPTAN que ciertas actividades de soporte, mantenimiento, diagnóstico, migración, respaldo, restauración, actualización, corrección, análisis de incidencias, seguridad, trazabilidad o cumplimiento PUEDEN REQUERIR ACCESO ADMINISTRATIVO, consulta de datos, revisión de registros, modificación de configuraciones, ejecución de scripts, INTERVENCIÓN DIRECTA EN BASE DE DATOS o acceso a capas técnicas del Sistema.
13.B.2 Principios de Intervención
Dichas intervenciones se realizarán bajo los principios de: (i) NECESIDAD — solo cuando sean estrictamente requeridas; (ii) PROPORCIONALIDAD — al alcance del problema; (iii) CONFIDENCIALIDAD — bajo deberes vigentes incluso post-relación; (iv) MÍNIMO PRIVILEGIO — solo el acceso necesario; y (v) TRAZABILIDAD RAZONABLE — registro en metadatos de auditoría.
13.B.3 Reconocimiento de Riesgos Inherentes a la Intervención Técnica
TODA INTERVENCIÓN TÉCNICA PUEDE IMPLICAR RIESGOS INHERENTES, incluyendo, sin limitación: (a) errores humanos; (b) inconsistencias temporales en datos o reportes; (c) resultados no previstos; (d) necesidad de reversión total o parcial; (e) afectación a reportes históricos; (f) incompatibilidad con datos previamente capturados por usuarios del Cliente; (g) afectación a integraciones con terceros; (h) degradación temporal del servicio; (i) necesidad de ajustes posteriores; (j) imposibilidad de revertir ciertos cambios cuando se han propagado a respaldos, integraciones o consumido por procesos externos; o (k) afectación colateral a otros módulos.
13.B.4 Riesgo Operativo del Cliente
Cuando la intervención sea SOLICITADA, AUTORIZADA, TOLERADA O DERIVADA de instrucciones, configuraciones, errores, cargas, omisiones, necesidades, usuarios, credenciales, integraciones o procesos del Cliente, dicha intervención se realizará BAJO RIESGO OPERATIVO DEL CLIENTE. EVIDENCE actuará con DILIGENCIA PROFESIONAL RAZONABLE, pero NO GARANTIZA RESULTADOS PERFECTOS, INMEDIATOS, LIBRES DE ERROR O PLENAMENTE REVERSIBLES.
13.B.5 Documentación y Trazabilidad
Toda intervención relevante quedará registrada en metadatos de auditoría que identifiquen: usuario de soporte que la realizó, fecha y hora, naturaleza de la intervención, ticket o solicitud asociada (si la hay), entidad o registro afectado, y autorización del Cliente cuando aplique. Estos registros se conservarán conforme a la sección 5.5.1 del presente Aviso, por un mínimo de doce (12) meses.
13.C METADATOS, LOGS, AUDITORÍA Y VALOR PROBATORIO
En complemento a la sección 5.5.1, EVIDENCE podrá registrar y conservar los siguientes elementos técnicos para los fines que en cada caso correspondan: Logs de aplicación, base de datos, infraestructura, redes, autenticación, sesión, errores, eventos de seguridad y eventos de negocio. Bitácoras de actividad de usuarios (incluyendo Usuarios de Soporte y usuarios del Cliente). Trazas técnicas, identificadores de sesión, tokens, direcciones IP, navegador, dispositivo, sistema operativo. Eventos de exportación, descarga, importación, integración, llamada a API, generación de respaldos. Registros de comunicaciones electrónicas (correos, tickets, chats, mensajes). Comprobantes de aceptación de Aviso, contratos y documentos legales (con marca de tiempo). Versiones históricas de documentos contractuales, configuraciones y políticas. Detección de actividad anómala, scraping, extracción masiva o uso no autorizado.
13.C.1 Finalidades de los Registros
Estos registros se conservan para: (a) seguridad informática; (b) trazabilidad operativa; (c) soporte y resolución de incidencias; (d) auditoría interna y externa; (e) prevención de fraude; (f) cumplimiento contractual; (g) cumplimiento legal (incluyendo CFF arts. 28, 30 y 31, normativa fiscal análoga); (h) defensa de derechos en juicios y procedimientos; (i) resolución de controversias; (j) facturación por consumo; (k) detección de abuso, scraping o extracción masiva; (l) investigación de incidentes; y (m) mejora del Sistema.
13.C.2 Valor Probatorio Reconocido
EL TITULAR Y EL CLIENTE ACEPTAN EXPRESAMENTE que los logs, metadatos, tickets, comunicaciones, correos electrónicos, registros de acceso, registros de actividad, comprobantes de aceptación, versiones de documentos, direcciones IP, identificadores de usuario, fechas, marcas de tiempo y demás evidencia técnica generada y conservada por EVIDENCE PODRÁN TENER VALOR PROBATORIO EN SEDE CONTRACTUAL, ADMINISTRATIVA, JUDICIAL O ARBITRAL, salvo prueba en contrario de alteración, falsedad o manipulación. Lo anterior conforme a los artículos 89 a 114 del Código de Comercio y disposiciones equivalentes nacionales e internacionales en materia de mensajes de datos y prueba electrónica.
13.C.3 No Sujeción a Cancelación
Los logs, metadatos y registros técnicos no son objeto del derecho de cancelación cuando su conservación sea necesaria para: cumplimiento legal, fiscal, contable o regulatorio; defensa de derechos; auditoría; investigación de incidentes; cobranza; o seguridad. La conservación se limitará al plazo estrictamente necesario para dichos fines.
13.D RESPALDOS, RETENCIÓN Y RESTAURACIÓN
EVIDENCE podrá realizar respaldos periódicos, snapshots, réplicas, copias técnicas, registros temporales, archivos de continuidad, respaldos cifrados o mecanismos equivalentes para preservar continuidad operativa, recuperación técnica, seguridad, auditoría, cumplimiento y mitigación de riesgos.
13.D.1 Naturaleza Estrictamente Técnica de los Respaldos
LOS RESPALDOS TIENEN FINALIDAD ESTRICTAMENTE TÉCNICA Y OPERATIVA. NO CONSTITUYEN, NI DEBERÁN INTERPRETARSE COMO: (a) archivo histórico permanente del Cliente; (b) bóveda documental; (c) repositorio fiscal; (d) servicio de custodia legal; (e) respaldo contable permanente; (f) garantía absoluta de recuperación de información; ni (g) sustituto de las obligaciones del Cliente de conservar su propia información conforme a la normativa aplicable.
13.D.2 Responsabilidad del Cliente
EL CLIENTE SERÁ RESPONSABLE de exportar, conservar, respaldar y validar periódicamente la información que deba conservar por razones fiscales, contables, laborales, mercantiles, regulatorias, administrativas, contractuales o de auditoría. La existencia de respaldos por parte de EVIDENCE no exime al Cliente de sus propias obligaciones de conservación documental.
13.D.3 Restauraciones Sujetas a Condiciones
Las restauraciones de respaldos estarán sujetas a: (i) disponibilidad técnica del respaldo solicitado; (ii) integridad del respaldo; (iii) compatibilidad con la versión actual del Sistema; (iv) viabilidad técnica de la operación; (v) afectación a datos posteriores que se sobreescribirían;
- (vi) autorización formal del Cliente; (vii) análisis de riesgos previo; (viii) disponibilidad operativa
del equipo técnico; y (ix) en su caso, PAGO DE SERVICIOS PROFESIONALES ADICIONALES conforme a las tarifas vigentes. Las restauraciones se proveen bajo modalidad de mejor esfuerzo y no garantizan la recuperación del 100% de la información en todos los casos.
13.D.4 Copias Residuales tras Cancelación
La eliminación, cancelación, supresión o anonimización de datos NO IMPLICARÁ ELIMINACIÓN INMEDIATA de todas las copias residuales contenidas en respaldos técnicos, logs, snapshots, archivos temporales, réplicas o sistemas de continuidad. Dichas copias serán eliminadas, rotadas, sobrescritas, anonimizadas o bloqueadas conforme a los CICLOS TÉCNICOS ORDINARIOS, salvo que exista obligación legal, requerimiento de autoridad, controversia, auditoría, investigación, seguridad, cobranza o defensa de derechos que justifique conservación adicional. Lo anterior es práctica estándar en la industria SaaS y constituye limitación técnica reconocida por GDPR, LGPD y normativa análoga.
14. DERECHOS DEL TITULAR Y PROCEDIMIENTO PARA SU EJERCICIO
14.1 Derechos reconocidos
El Titular tiene derecho a ejercer los siguientes derechos sobre sus datos personales:
14.1.1 Derechos ARCO (LFPDPPP México)
- (a) ACCESO — Conocer qué datos personales tiene EVIDENCE sobre el Titular, cómo los utiliza y las condiciones del tratamiento.
- (b) RECTIFICACIÓN — Solicitar la corrección de datos inexactos, incompletos o desactualizados.
- (c) CANCELACIÓN — Solicitar la supresión de los datos cuando considere que no se están utilizando conforme a los principios o deberes legales, o dejaron de ser necesarios.
- (d) OPOSICIÓN — Oponerse al tratamiento para finalidades específicas o cuando exista causa legítima.
14.1.2 Derechos bajo GDPR (Unión Europea)
Adicionalmente a los derechos ARCO, los Titulares en la UE/EEE y Reino Unido tienen los siguientes derechos:
- (a) Portabilidad — Recibir sus datos en un formato estructurado, de uso común y lectura mecánica, o que se transmitan a otro responsable.
- (b) Supresión (derecho al olvido) — Solicitar la supresión cuando los datos ya no sean necesarios, retire el consentimiento o se opongan al tratamiento.
- (c) Limitación del tratamiento — Obtener la restricción del tratamiento cuando impugne la exactitud o se oponga a éste.
- (d) No ser objeto de decisiones automatizadas individuales, incluida la elaboración de perfiles con efectos jurídicos significativos.
- (e) Retirar el consentimiento en cualquier momento, sin que afecte la licitud del tratamiento previo.
- (f) Presentar reclamación ante la autoridad de control de su país de residencia.
14.1.3 Derechos bajo LGPD (Brasil)
- (a) Confirmación de la existencia del tratamiento.
- (b) Acceso a los datos.
- (c) Corrección de datos incompletos, inexactos o desactualizados.
- (d) Anonimización, bloqueo o eliminación de datos innecesarios, excesivos o tratados en incumplimiento de la LGPD.
- (e) Portabilidad a otro proveedor de servicio.
- (f) Eliminación de datos tratados con consentimiento.
- (g) Información sobre entidades públicas y privadas con las que se compartieron datos.
- (h) Información sobre la posibilidad de no dar el consentimiento y sobre las consecuencias.
- (i) Revocación del consentimiento.
- (j) Oposición a tratamiento realizado con fundamento en una de las hipótesis de dispensa de consentimiento, en caso de incumplimiento de la LGPD.
14.1.4 Derechos bajo CCPA/CPRA (California, EE. UU.)
- (a) Right to Know — Saber qué información personal se recopila, usa, comparte o vende.
- (b) Right to Delete — Solicitar la eliminación de información personal recopilada.
- (c) Right to Correct — Solicitar la corrección de información personal inexacta.
- (d) Right to Opt-Out — Excluirse de la venta o compartición de información personal. EVIDENCE DECLARA QUE NO VENDE información personal según la definición de CCPA/CPRA.
- (e) Right to Limit Use — Limitar el uso de información personal sensible.
- (f) Right to Non-Discrimination — No recibir trato discriminatorio por ejercer estos derechos.
14.2 Procedimiento para el ejercicio de derechos
Para ejercer cualquiera de los derechos anteriores, el Titular deberá seguir el siguiente procedimiento:
14.2.1 Canales para presentar la solicitud
- (a) Correo electrónico a protecciondedatospersonales@evidencetec.com (canal principal).
- (b) Correo electrónico a contacto@evidencetec.com (canal alterno).
- (c) Escrito presentado en el domicilio de EVIDENCE dirigido al Departamento de Protección de Datos Personales.
- (d) Formulario web específico cuando esté disponible en https://www.evidencetec.com/
14.2.2 Requisitos de la solicitud
La solicitud debe contener, como mínimo:
- (a) Nombre completo del Titular y domicilio o medio para comunicar la respuesta (correo electrónico, domicilio postal).
- (b) Documentos oficiales que acrediten la identidad del Titular (credencial de elector, pasaporte, cédula profesional u otro equivalente) o, en su caso, la representación legal del Titular.
- (c) Descripción clara y precisa de los datos personales sobre los que se busca ejercer algún derecho.
- (d) Descripción del derecho que se desea ejercer (acceso, rectificación, cancelación, oposición, portabilidad, supresión, limitación, revocación del consentimiento).
- (e) Para rectificación: indicación de las modificaciones a realizar y documentación que sustente la solicitud.
- (f) Para oposición: motivos o causas por las que se ejerce el derecho.
- (g) Cualquier otro elemento o documento que facilite la localización de los datos.
14.2.3 Plazos de respuesta
EVIDENCE responderá a las solicitudes dentro de los siguientes plazos máximos:
- (a) Conforme a la LFPDPPP: VEINTE (20) DÍAS HÁBILES para comunicar la determinación. Si procede el ejercicio, se hará efectivo dentro de los QUINCE (15) DÍAS HÁBILES siguientes a la comunicación. Estos plazos podrán ampliarse por una sola vez por un periodo igual cuando las circunstancias lo justifiquen.
- (b) Conforme al GDPR: UN (1) MES desde la recepción de la solicitud, prorrogable por dos meses adicionales cuando la complejidad o cantidad de solicitudes lo requiera, con notificación al Titular.
- (c) Conforme a la LGPD: QUINCE (15) DÍAS para respuesta sumaria y plazos específicos según el derecho ejercido.
- (d) Conforme a CCPA/CPRA: CUARENTA Y CINCO (45) DÍAS, prorrogable por 45 días adicionales con notificación.
14.2.4 Gratuidad
El ejercicio de los derechos será GRATUITO. Sólo podrán cobrarse los gastos justificados de envío o el costo de reproducción en copias u otros formatos. No obstante, si el Titular reitera su solicitud en un periodo menor a 12 meses, podrá exigirse un pago equivalente al que señale la normativa aplicable, salvo que existan modificaciones sustanciales al Aviso de Privacidad que motiven nuevas consultas.
14.2.5 Causas de improcedencia
EVIDENCE podrá negar el ejercicio de los derechos cuando:
- (a) El solicitante no sea el Titular o su representante legal no esté debidamente acreditado.
- (b) En la base de datos del Responsable no se encuentren los datos personales del solicitante.
- (c) Se lesionen los derechos de un tercero.
- (d) Exista un impedimento legal o la resolución de una autoridad competente que restrinja el ejercicio.
- (e) La rectificación, cancelación u oposición haya sido previamente realizada, de modo que la solicitud carezca de objeto.
14.2.6 Usuarios Finales del Cliente (Titulares cuyos datos son tratados como Encargado)
Cuando el solicitante sea titular de datos personales que el CLIENTE haya cargado al Sistema (empleados del Cliente, clientes del Cliente, proveedores del Cliente, terceros relacionados con el Cliente), su solicitud deberá dirigirse PRIMERO al Cliente como Responsable del tratamiento, conforme al aviso de privacidad propio del Cliente. EVIDENCE actúa exclusivamente como Encargado y carece de facultad para resolver autónomamente sobre datos respecto de los cuales no es Responsable. Si el Cliente no atiende la solicitud, no responde dentro del plazo legal o resulta inubicable, el titular podrá comunicar el caso a EVIDENCE escribiendo a protecciondedatospersonales@evidencetec.com, para que ésta, dentro de sus posibilidades técnicas y legales como Encargado, ofrezca asistencia razonable, oriente al titular sobre el canal apropiado o, cuando corresponda, lo canalice ante la autoridad competente.
14.3 Revocación del consentimiento
El Titular podrá revocar en cualquier momento el consentimiento otorgado para el tratamiento de sus datos personales, sin que se le atribuyan efectos retroactivos. Para revocar el consentimiento podrá enviar solicitud a los canales señalados en 14.2.1, cumpliendo los mismos requisitos. La revocación del consentimiento podrá implicar la imposibilidad de seguir prestando servicios que dependan de dicho tratamiento. En ese caso, EVIDENCE informará al Titular al momento de atender la solicitud.
14.4 Limitación de uso y divulgación
El Titular podrá limitar el uso y divulgación de sus datos personales mediante:
- (a) Inscripción en el Registro Público para Evitar Publicidad (REPEP) a cargo de la PROFECO en México.
- (b) Solicitud a EVIDENCE de inscripción en el listado interno de exclusión de tratamiento para finalidades mercadotécnicas o publicitarias.
- (c) Configuración de preferencias de comunicación en el pie de los correos electrónicos recibidos de EVIDENCE (enlace de baja).
14.5 Reclamaciones ante la autoridad
Sin perjuicio de los recursos que le confiere el presente Aviso, el Titular podrá presentar reclamación ante:
- (a) La autoridad mexicana competente en materia de protección de datos personales, actualmente la Secretaría Anticorrupción y Buen Gobierno (SABG), o ante los jueces y tribunales especializados mediante el juicio de amparo indirecto.
- (b) La autoridad de control de protección de datos de su país de residencia dentro del EEE (bajo GDPR).
- (c) La Autoridade Nacional de Proteção de Dados (ANPD) en Brasil (bajo LGPD).
- (d) La California Privacy Protection Agency (CPPA) o el Attorney General del Estado de California (bajo CCPA/CPRA).
- (e) La autoridad local equivalente en su jurisdicción.
15. NEGATIVA AL TRATAMIENTO PARA FINALIDADES SECUNDARIAS
Si el Titular no desea que sus datos sean tratados para las finalidades secundarias señaladas en el numeral 9.2 (marketing, publicidad, boletines, invitaciones a eventos, casos de éxito, estadísticas comerciales), podrá manifestar su negativa por los siguientes medios:
- (a) Enviando correo electrónico a protecciondedatospersonales@evidencetec.com desde la cuenta registrada, manifestando expresamente su negativa e indicando las finalidades específicas a las que se opone.
- (b) Presentando escrito en el domicilio de EVIDENCE, dirigido al Departamento de Protección de Datos Personales.
- (c) Haciendo clic en el enlace de baja o "desuscribir" incluido en los correos comerciales.
La negativa del Titular para el tratamiento de datos con finalidades secundarias NO será motivo para que EVIDENCE le niegue los servicios y productos que solicita o contrata, ni tendrá consecuencia alguna sobre la relación contractual.
16. PLAZOS DE CONSERVACIÓN Y RETENCIÓN DE DATOS
EVIDENCE conservará los datos personales únicamente durante el tiempo necesario para cumplir con las finalidades del tratamiento y con las obligaciones legales aplicables. De manera enunciativa:
- (a) Datos contractuales y comerciales: durante la vigencia de la relación contractual y hasta DIEZ (10) AÑOS posteriores a su terminación, exclusivamente para los fines de: (i) cumplimiento de obligaciones de conservación contable y fiscal (artículos 28 y 30 del Código Fiscal de la Federación; plazos análogos en otras jurisdicciones); (ii) plazos de prescripción mercantil aplicables (artículo 1047 del Código de Comercio mexicano); y (iii) defensa de derechos en procedimientos judiciales o administrativos. Si el Titular se encuentra en una jurisdicción que exija plazos más cortos por minimización (como el GDPR), EVIDENCE aplicará el plazo más corto compatible con sus obligaciones legales aplicables, particularmente las fiscales mexicanas.
- (b) Facturación, comprobantes fiscales y contabilidad: conforme a la legislación fiscal aplicable (cinco años mínimo en México, con plazos mayores según el supuesto).
- (c) Datos de prospectos y visitantes web: hasta DOS (2) AÑOS desde la última interacción, salvo que el Titular solicite su cancelación.
- (d) Datos de candidatos a empleo no contratados: hasta UN (1) AÑO, salvo consentimiento del candidato para un plazo mayor.
- (e) Metadatos de auditoría y logs técnicos: hasta DOS (2) AÑOS o el plazo que exija la normativa.
- (f) Respaldos: hasta NOVENTA (90) DÍAS naturales posteriores al ciclo de respaldo, salvo retención legal.
- (g) Registros de acciones y consentimientos: por el plazo necesario para demostrar cumplimiento normativo (mínimo cinco años).
Vencidos los plazos, los datos serán suprimidos, bloqueados o anonimizados de forma segura, salvo que exista obligación legal de conservación posterior.
16.1 Tratamiento de los Datos al Término de la Relación Contractual
Al término del Contrato de Prestación de Servicios entre EVIDENCE y EL CLIENTE, sea por cumplimiento del plazo, terminación anticipada, rescisión o cualquier otra causa, EVIDENCE procederá conforme al siguiente protocolo respecto de los datos personales tratados:
- (a) Periodo de gracia para descarga. EVIDENCE pondrá a disposición del Cliente, durante un plazo de TREINTA (30) DÍAS NATURALES posteriores a la terminación, las herramientas estándar disponibles del Sistema para la exportación de su información en los formatos disponibles, conforme al servicio contratado. Este plazo no será exigible cuando la terminación derive de un incumplimiento grave del Cliente o de una orden de autoridad competente.
- (b) Devolución o supresión. Concluido el periodo de gracia, EVIDENCE procederá a suprimir, devolver o anonimizar los datos personales del Cliente conforme a las instrucciones documentadas que éste haya emitido, salvo cuando exista obligación legal de conservación posterior (fiscal, contable, regulatoria, defensa de derechos).
- (c) Conservación legal y para defensa de derechos. EVIDENCE podrá conservar copias de datos personales bajo medidas de seguridad reforzadas, durante los plazos previstos en la sección 16, exclusivamente para cumplimiento de obligaciones legales y defensa de derechos en procedimientos judiciales o administrativos. Estos datos no serán utilizados para finalidades distintas.
- (d) Respaldos. Los respaldos automáticos del Sistema podrán contener copias residuales hasta su rotación natural conforme al ciclo técnico de respaldos, sin que ello constituya tratamiento activo.
- (e) Confirmación. A solicitud del Cliente, EVIDENCE confirmará por escrito la supresión de los datos al cumplir los plazos correspondientes.
Las obligaciones de confidencialidad, no divulgación y secreto comercial subsisten indefinidamente conforme a la sección 13.7.
17. USO DE COOKIES Y TECNOLOGÍAS ANÁLOGAS
17.1 Qué son las cookies
Las cookies son pequeños archivos de texto que un sitio web coloca en el dispositivo del usuario para recordar información sobre su visita, idioma preferido, sesión iniciada y otras opciones de configuración. Tecnologías análogas (píxeles, beacons, local storage, SDKs) cumplen funciones similares.
17.2 Tipos de cookies utilizadas
- (a) COOKIES ESTRICTAMENTE NECESARIAS — Imprescindibles para el funcionamiento del sitio y del Sistema (autenticación, sesión, seguridad). No requieren consentimiento.
- (b) COOKIES DE PREFERENCIAS — Guardan elecciones del usuario (idioma, región, configuración visual).
- (c) COOKIES ANALÍTICAS — Recopilan información sobre el uso del sitio de forma agregada (Google Analytics u otros).
- (d) COOKIES DE MARKETING — Utilizadas para ofrecer publicidad relevante, medir campañas y remarketing (Meta Pixel, Google Ads, LinkedIn Insight Tag).
17.3 Gestión de cookies
El Titular podrá configurar su navegador para aceptar, rechazar o eliminar cookies. Al primer acceso al sitio web, se presenta un banner de consentimiento conforme al estándar requerido por GDPR, LGPD y normativas análogas, donde el Titular podrá aceptar, rechazar o personalizar las cookies no esenciales. El rechazo de cookies puede limitar funcionalidades del sitio.
17.4 Enlaces a sitios de terceros
El sitio web de EVIDENCE puede contener enlaces a sitios de terceros sobre los cuales EVIDENCE no tiene control. Al abandonar el sitio, el Titular queda sujeto a las políticas de privacidad y cookies de esos terceros, por lo que se recomienda su revisión. EVIDENCE no es responsable del tratamiento que realicen terceros.
17.5 Prohibición de Extracción Automatizada de Datos (Web Scraping)
Queda EXPRESAMENTE PROHIBIDO realizar, intentar o permitir la extracción automatizada, masiva o sistemática de información, datos personales, contenidos, código, estructuras, respuestas o cualquier material accesible a través del sitio web de EVIDENCE, sus subdominios, el Sistema EVIDENCE ERP o sus interfaces, mediante técnicas de web scraping, crawling, harvesting, raspado, mirroring, replicación, captura masiva, bots automatizados, ingeniería inversa de APIs, o cualquier técnica análoga. Esta prohibición aplica con especial énfasis a: (a) datos personales de cualquier Titular; (b) información de Clientes y usuarios; (c) contenido del presente Aviso de Privacidad cuando se realice con fines distintos a la consulta legítima individual; (d) cualquier información protegida por derechos de propiedad intelectual de EVIDENCE; y (e) datos que pudieran ser utilizados para entrenar, ajustar, validar o probar modelos de inteligencia artificial, aprendizaje automático o grandes modelos de lenguaje (LLMs). EVIDENCE implementa y se reserva el derecho de implementar medidas técnicas de protección (rate limiting, CAPTCHA, detección de bots, bloqueo de IPs, encabezados de control). El incumplimiento de esta prohibición constituye violación de la propiedad intelectual de EVIDENCE, infracción al presente Aviso de Privacidad y, cuando involucre datos personales de terceros, posible violación a la normativa de protección de datos, dando lugar a las acciones civiles, mercantiles, penales y administrativas correspondientes.
18. DECISIONES AUTOMATIZADAS Y ELABORACIÓN DE PERFILES
EVIDENCE podrá utilizar medios automatizados para procesar ciertos datos personales (por ejemplo, detección de anomalías de seguridad, validación de identidad, control de fraude, clasificación de solicitudes de soporte, cálculo de uso y facturación). EVIDENCE NO adopta decisiones que produzcan efectos jurídicos significativos sobre el Titular, ni realiza elaboración de perfiles con fines de evaluación de aspectos personales (desempeño profesional, situación económica, preferencias, intereses, comportamiento, ubicación) que afecten significativamente al Titular, salvo cuando exista base jurídica explícita y se informe al Titular. El Titular tiene derecho a no ser objeto de decisiones basadas únicamente en tratamientos automatizados que produzcan efectos jurídicos significativos, a obtener intervención humana, a expresar su punto de vista y a impugnar la decisión, conforme al artículo 22 del GDPR y disposiciones equivalentes.
19. INTELIGENCIA ARTIFICIAL, ANALÍTICA Y DATOS ANONIMIZADOS
En el desarrollo, operación y mejora del Sistema, EVIDENCE puede utilizar tecnologías de inteligencia artificial (IA), aprendizaje automatizado (machine learning), reglas de negocio, algoritmos, clasificación automatizada o modelos equivalentes para:
- (a) Mejorar la experiencia de usuario y sugerir funcionalidades.
- (b) Detectar patrones de uso anómalos, prevenir fraude y mejorar seguridad.
- (c) Automatizar clasificación de solicitudes de soporte.
- (d) Optimizar el rendimiento, estabilidad y escalabilidad técnica del Sistema.
- (e) Generar estadísticas operativas internas.
- (f) Automatizar procesos internos de EVIDENCE.
- (g) Analizar errores, tendencias y mejorar la calidad del servicio.
19.1 Garantías en el Tratamiento con IA
Cuando se utilicen datos personales para entrenar o ajustar modelos de IA propios de EVIDENCE, se hará bajo las siguientes garantías: (i) los datos serán previamente ANONIMIZADOS, SEUDONIMIZADOS O AGREGADOS cuando sea técnicamente viable; (ii) se respetarán las bases de licitud aplicables; (iii) NO se utilizarán datos personales sensibles ni datos identificables de clientes cargados al Sistema para entrenamiento de modelos generales, públicos o de terceros no autorizados, salvo consentimiento expreso, instrucción documentada del Cliente, anonimización irreversible o base jurídica aplicable; y (iv) se aplicarán los principios de privacidad desde el diseño y por defecto.
19.2 Derecho de EVIDENCE sobre Datos Anonimizados, Agregados y Estadísticos
EVIDENCE PODRÁ UTILIZAR LIBREMENTE datos AGREGADOS, DISOCIADOS, ANONIMIZADOS, ESTADÍSTICOS, TÉCNICOS O NO IDENTIFICABLES derivados de la operación del Sistema, para mejorar sus productos, servicios, modelos, seguridad, analítica, benchmarking interno y operación general, SIN QUE ELLO GENERE derecho de propiedad, derecho de autor, compensación, regalía, participación, licencia ni autorización adicional a favor del Titular o del Cliente, siempre que no sea razonablemente posible identificar a una persona física específica a partir de dichos datos. Esta facultad se ejerce conforme al artículo 3 fracción XIX del Reglamento de la LFPDPPP y disposiciones equivalentes que excluyen del régimen de protección a los datos disociados o anonimizados.
19.3 Prohibición de Uso del Sistema para Entrenar Modelos de Terceros
Queda EXPRESAMENTE PROHIBIDO para Clientes, usuarios, terceros, proveedores o subcontratistas utilizar el Sistema, sus interfaces, respuestas, estructura, contenidos, datos, documentación, reportes, pantallas, flujos, APIs o materiales derivados para entrenar, ajustar, alimentar, probar, validar o desarrollar modelos de inteligencia artificial, aprendizaje automático o grandes modelos de lenguaje (LLMs), salvo autorización previa y por escrito de EVIDENCE. Cualquier incumplimiento podrá dar lugar a la rescisión del contrato y a las acciones civiles, mercantiles, penales y administrativas correspondientes.
19.4 Derecho de Oposición Específico contra Tratamiento mediante IA
En cumplimiento de la LFPDPPP de 2025, que desarrolla supuestos específicos para ejercer el derecho de oposición frente a tratamientos de datos a través de sistemas de Inteligencia Artificial, el Titular tendrá derecho a OPONERSE al tratamiento cuando los datos sean objeto de tratamiento automatizado mediante IA destinado a evaluar aspectos personales o analizar o predecir, en particular: (i) su rendimiento profesional; (ii) situación económica; (iii) estado de salud; (iv) preferencias sexuales; (v) fiabilidad o solvencia; o (vi) comportamiento. EVIDENCE manifiesta que NO realiza este tipo de tratamientos automatizados con efectos jurídicos significativos sobre los Titulares, sin perjuicio del derecho de éstos a ejercer la oposición conforme al procedimiento de la sección 14.
20. MEDIOS DE COMUNICACIÓN Y NOTIFICACIÓN
EVIDENCE podrá comunicarse con el Titular y notificarle mediante:
- (a) Correo electrónico a la dirección registrada.
- (b) Notificaciones dentro del Sistema EVIDENCE ERP.
- (c) SMS o mensajes móviles al teléfono registrado.
- (d) Publicación en https://www.evidencetec.com/ y subdominios.
- (e) Medios físicos cuando sea necesario (correo certificado, fedatario público).
El Titular se obliga a mantener sus datos de contacto actualizados. EVIDENCE no será responsable por la falta de recepción de notificaciones por datos desactualizados o por problemas en los servicios de mensajería del Titular.
21. MODIFICACIONES AL AVISO DE PRIVACIDAD
EVIDENCE se reserva el derecho de efectuar en cualquier momento modificaciones o actualizaciones al presente Aviso de Privacidad, para la atención de novedades legislativas, políticas internas, nuevos requerimientos para la prestación u ofrecimiento de servicios o cambios en las prácticas del mercado. Cualquier modificación al presente Aviso se hará del conocimiento del Titular mediante:
- (a) Publicación del Aviso actualizado en https://www.evidencetec.com/avisodeprivacidad con indicación de la fecha de vigencia.
- (b) Correo electrónico al Titular registrado, cuando el cambio sea material.
- (c) Notificación dentro del Sistema para usuarios activos. ponibles para consulta a solicitud del Titular.
Las modificaciones aplicarán desde la fecha de publicación, salvo que se indique una fecha posterior. El uso continuado de los servicios o la ausencia de oposición por el Titular dentro de los treinta (30) días naturales siguientes a la notificación se considerará aceptación tácita de las modificaciones. Las modificaciones al presente Aviso aplicarán únicamente al tratamiento de datos personales recabados POSTERIORMENTE a la fecha de entrada en vigor de la versión modificada. Los datos personales recabados bajo versiones anteriores continuarán rigiéndose por los términos vigentes al momento de su recolección, salvo que el Titular acepte expresamente la nueva versión o que la nueva versión otorgue derechos más favorables al Titular, supuesto en el cual éstos se aplicarán de inmediato. EVIDENCE conservará un archivo histórico de las versiones anteriores del Aviso, disponible a solicitud del Titular en protecciondedatospersonales@evidencetec.com. EVIDENCE NO SERÁ RESPONSABLE en caso de que el Titular no reciba la notificación de cambios en el Aviso de Privacidad por causa de problemas en su cuenta de correo electrónico, filtros de spam, bloqueos de servidor, transmisión de datos por internet, datos de contacto desactualizados, rotación de personal o cualquier circunstancia ajena al control de EVIDENCE. Sin perjuicio de ello, el Aviso de Privacidad vigente estará disponible permanentemente en https://www.evidencetec.com/avisodeprivacidad y sus subdominios, siendo responsabilidad del Titular consultarlo periódicamente. EVIDENCE recomienda al Titular revisar periódicamente el Aviso de Privacidad para mantenerse informado de cualquier cambio. Las versiones anteriores del Aviso permanecerán disponibles para consulta a solicitud del Titular.
22. ALCANCE TERRITORIAL Y APLICACIÓN POR JURISDICCIÓN
El presente Aviso aplica a todos los Titulares cuyos datos sean tratados por EVIDENCE, con independencia de su ubicación. Cuando una normativa local aplicable al Titular otorgue derechos más favorables que los aquí descritos, prevalecerán los derechos más favorables para el Titular. Cuando el Titular resida en una jurisdicción con normativa específica de protección de datos (UE, Reino Unido, Brasil, California, Argentina, Colombia, Perú, Chile, Canadá, entre otros), aplicarán las disposiciones específicas de dichas normativas, sin perjuicio de lo previsto en el presente Aviso como marco general.
23. LEY APLICABLE Y JURISDICCIÓN
El presente Aviso de Privacidad se rige por las leyes de los Estados Unidos Mexicanos, sin perjuicio de las normativas imperativas de la jurisdicción del Titular cuando resulten aplicables. Para la interpretación, cumplimiento y ejecución del presente Aviso, las Partes se someten a la jurisdicción de los tribunales competentes con sede en la Ciudad de Torreón, Coahuila, México, renunciando a cualquier otro fuero que pudiera corresponderles. Cuando el Titular sea consumidor en una jurisdicción que le reconozca fuero especial de consumo, podrá optar por acudir a las autoridades administrativas o jurisdiccionales de su país de residencia, sin perjuicio del fuero pactado.
24. ACEPTACIÓN DEL AVISO DE PRIVACIDAD
CONSTITUYEN MANIFESTACIÓN INEQUÍVOCA Y EXPRESA DE VOLUNTAD del Titular respecto del presente Aviso CUALQUIERA de los siguientes actos, en forma individual o concurrente:
- (a) Proporcionar datos personales por cualquier medio (físico, electrónico, oral, visual, audiovisual).
- (b) Utilizar el sitio web https://www.evidencetec.com/ y sus subdominios.
- (c) Llenar, enviar o aceptar formularios físicos o electrónicos.
- (d) Comunicarse con EVIDENCE por correo, teléfono, chat, redes sociales corporativas, formulario de contacto u otro canal oficial.
- (e) Contratar los servicios de EVIDENCE.
- (f) Realizar cualquier pago, total o parcial, por los servicios.
- (g) Firmar el Contrato de Prestación de Servicios o sus anexos, sea de manera autógrafa o electrónica.
- (h) Aceptar electrónicamente mediante clic, OTP, token, casilla de verificación, firma digital u otra acción afirmativa.
- (i) Acceder al Sistema EVIDENCE ERP utilizando credenciales habilitadas.
- (j) Utilizar credenciales asignadas por EVIDENCE.
- (k) Solicitar soporte técnico o asistencia.
- (l) Asistir a capacitaciones, sesiones, webinars o eventos.
- (m) Continuar utilizando los servicios después de la publicación de modificaciones al Aviso, conforme a la sección 21.
Por dichos actos, el Titular MANIFIESTA, RECONOCE Y ACEPTA que:
- (i) Ha leído íntegramente el presente Aviso de Privacidad.
- (ii) Entiende sus alcances generales y particulares.
- (iii) Acepta el tratamiento de sus datos personales para las finalidades primarias descritas en la sección 9.1.
- (iv) Reconoce la operación del Sistema bajo MODELO DE NUBE (SaaS), con dependencia de proveedores tecnológicos terceros, subencargados, soporte técnico, usuarios administrativos, logs y respaldos, conforme a las secciones 13.A, 13.B, 13.C y 13.D.
- (v) Reconoce los RIESGOS INHERENTES al uso de internet, software, infraestructura de nube y servicios tecnológicos, así como la cláusula de no garantía absoluta del preámbulo.
- (vi) Reconoce que CIERTOS TRATAMIENTOS SON NECESARIOS para la relación jurídica y NO REQUIEREN CONSENTIMIENTO ADICIONAL cuando así lo permita la ley, conforme al artículo 9 de la LFPDPPP de 2025 y disposiciones equivalentes.
- (vii) Tuvo oportunidad razonable de leer, comprender y, en su caso, consultar con asesoría independiente el contenido del Aviso.
- (viii) Autoriza a EVIDENCE a obtener, compilar, almacenar, usar, transferir, remitir y tratar sus datos personales conforme al presente Aviso.
- (ix) Podrá ejercer sus derechos conforme al procedimiento previsto en la sección 14.
- (x) Podrá oponerse a finalidades secundarias cuando sean opcionales, sin afectar la prestación del servicio contratado.
24.1 Tratamientos sin Consentimiento Adicional
Conforme al artículo 9 de la LFPDPPP de 2025, el consentimiento del Titular NO SERÁ NECESARIO cuando el tratamiento tenga por objeto: (i) cumplir obligaciones derivadas de una relación jurídica entre el Titular y el Responsable; (ii) cumplir obligaciones legales del Responsable; (iii) tratamientos previstos en una disposición jurídica; (iv) defensa de derechos del Responsable o de terceros en juicio; (v) finalidades necesarias para la procuración o administración de justicia; (vi) datos provenientes de fuentes de acceso público que cumplan los requisitos legales; o (vii) demás supuestos previstos en la normativa aplicable. EVIDENCE invocará estos supuestos cuando corresponda y notificará al Titular cuando el tratamiento se base en alguno de ellos.
24.2 Consentimiento Tácito y Consentimiento Expreso
Bajo la LFPDPPP de 2025, el consentimiento puede manifestarse de forma EXPRESA (verbal, escrita, por medios electrónicos, ópticos, signos inequívocos o cualquier otra tecnología) o TÁCITA (cuando, habiéndose puesto a disposición el Aviso, el Titular no manifiesta su voluntad en sentido contrario). En relación con las finalidades secundarias, el Titular puede manifestar su negativa conforme a la sección 15. Si no manifiesta su negativa, se entenderá consentimiento tácito conforme al artículo 8 de la LFPDPPP de 2025. Para Titulares sujetos al GDPR, LGPD o CCPA/CPRA, el consentimiento para finalidades secundarias deberá ser EXPRESO, mediante acción afirmativa clara (por ejemplo, marcando una casilla específica), y NO se utilizará el mecanismo de consentimiento tácito.
24.3 Cláusula de Conservación e Independencia
En caso de que cualquier disposición del presente Aviso resulte inválida, ilegal o inejecutable conforme a la normativa aplicable, dicha invalidez, ilegalidad o inejecutabilidad afectará ÚNICAMENTE A ESA DISPOSICIÓN ESPECÍFICA Y EN LA MEDIDA ESTRICTAMENTE NECESARIA, conservándose plena validez y exigibilidad del resto del Aviso bajo el principio de conservación contractual. EVIDENCE y los Titulares se obligan a interpretar y, en su caso, sustituir dicha disposición por la regla más cercana a la voluntad original que sea compatible con la norma imperativa aplicable.
25. CONTACTO PARA DUDAS Y ACLARACIONES
Para cualquier duda, aclaración o consulta relacionada con el presente Aviso de Privacidad, el tratamiento de datos personales, el ejercicio de derechos o la presentación de reclamaciones, el Titular puede contactar al Departamento de Protección de Datos Personales de EVIDENCE:
- Correo principal: protecciondedatospersonales@evidencetec.com
- Correo alterno: contacto@evidencetec.com
- Domicilio: Calle Río Álamo número 1302, esquina con Río Jordán, Colonia Magdalenas, C.P. 27010, Torreón, Coahuila, México
- Sitio web: https://www.evidencetec.com/avisodeprivacidad
- Horario de atención: lunes a viernes de 09:00 a 18:00 horas (hora del centro de México)
26. DISPOSICIONES OPERATIVAS ESPECÍFICAS
La presente sección desarrolla disposiciones operativas, sectoriales y técnicas que complementan el régimen general establecido en las secciones anteriores. Estas disposiciones son aplicables al uso del Sistema EVIDENCE ERP, a la prestación de servicios complementarios y al tratamiento de datos personales bajo cualquiera de los roles asumidos por EVIDENCE conforme al presente Aviso.
26.1 Documentos Complementarios de Privacidad, Seguridad y Tratamiento
El presente Aviso de Privacidad se complementa, según corresponda, con los siguientes documentos, políticas o anexos de EVIDENCE:
- (a) Contrato de Prestación de Servicios del Sistema EVIDENCE ERP.
- (b) Anexo de Tratamiento de Datos Personales (Data Processing Agreement / DPA).
- (c) Lista de Subencargados y Proveedores Tecnológicos publicada en https://www.evidencetec.com/subencargados.
- (d) Política de Cookies y Tecnologías Similares.
- (e) Política de Seguridad de la Información.
- (f) Política de Retención, Respaldo, Bloqueo y Eliminación de Datos.
- (g) Política de Uso Aceptable del Sistema.
- (h) Política de Inteligencia Artificial, Analítica y Datos Anonimizados.
- (i) Política de Divulgación Responsable de Vulnerabilidades.
- (j) Anexos, órdenes de servicio, formularios de alta y demás documentación contractual aplicable.
En caso de discrepancia, el presente Aviso prevalecerá únicamente respecto de los DERECHOS MÍNIMOS de protección de datos personales del Titular reconocidos por la normativa aplicable. Las condiciones comerciales, técnicas, económicas, de soporte, disponibilidad, suspensión, acceso administrativo, propiedad intelectual, confidencialidad, exportación de información y responsabilidad contractual se regirán por el Contrato de Prestación de Servicios y sus anexos, en la medida permitida por la legislación aplicable.
26.2 Modelo de Responsabilidad Compartida
El Titular y el Cliente reconocen que la prestación del Sistema EVIDENCE ERP se realiza bajo un MODELO DE RESPONSABILIDAD COMPARTIDA, distribuido en tres capas:
- (a) PROVEEDORES DE INFRAESTRUCTURA EN NUBE (incluido Amazon Web Services y demás subencargados): responsables de los componentes bajo su control, tales como centros de datos físicos, infraestructura de hardware, redes base, hipervisores y servicios administrados, conforme a sus propios términos y modelos de responsabilidad compartida.
- (b) EVIDENCE: responsable de implementar medidas razonables de seguridad, configuración, administración, monitoreo, soporte, respaldo, continuidad y operación del Sistema dentro del alcance contratado y bajo su control razonable.
- (c) EL CLIENTE: responsable de la legalidad, exactitud, suficiencia y proporcionalidad de los datos que carga al Sistema; de informar a sus propios titulares; de obtener consentimientos cuando corresponda; de administrar usuarios, permisos, roles, accesos, credenciales, dispositivos, redes, integraciones, exportaciones, descargas y políticas internas; y de verificar que el uso del Sistema sea compatible con su propio aviso de privacidad, obligaciones legales y procesos internos.
NINGUNA disposición del presente Aviso deberá interpretarse como una garantía absoluta de seguridad, disponibilidad, recuperación, continuidad, cumplimiento regulatorio del Cliente o ausencia total de riesgos tecnológicos.
26.3 Alcance y Exclusiones del Presente Aviso
El presente Aviso informa sobre el tratamiento de datos personales realizado por EVIDENCE. NO CONSTITUYE: (i) garantía de cumplimiento sectorial; (ii) certificación regulatoria; (iii) dictamen de seguridad; (iv) póliza de seguro; (v) compromiso de disponibilidad ininterrumpida; (vi) compromiso de recuperación absoluta; (vii) declaración de invulnerabilidad; (viii) asesoría legal, fiscal, contable, laboral, financiera, médica, bancaria o gubernamental; ni (ix) prueba de cumplimiento normativo del Cliente.
El uso del Sistema por parte del Cliente para finalidades fiscales, laborales, contables, financieras, médicas, educativas, gubernamentales, bancarias, aseguradoras, regulatorias o de cualquier industria especial será RESPONSABILIDAD DEL CLIENTE, salvo pacto expreso y por escrito en el contrato, anexo u orden de servicio correspondiente.
26.4 Clientes, Sectores o Tratamientos Sujetos a Regulación Especial
EVIDENCE ERP es una plataforma empresarial de administración, operación y gestión tecnológica. Salvo PACTO EXPRESO, ESPECÍFICO Y POR ESCRITO, EVIDENCE NO ofrece el Sistema como una solución certificada para cumplimiento sectorial especial en materia: médica, hospitalaria, farmacéutica, financiera, bancaria, bursátil, aseguradora, educativa, gubernamental, seguridad nacional, infraestructura crítica, prevención de lavado de dinero, datos biométricos, datos de menores de edad, expedientes clínicos, secreto profesional o cualquier otro régimen regulado. Cuando el Cliente pertenezca a una industria regulada o pretenda utilizar el Sistema para tratar datos sujetos a regulación especial, deberá INFORMARLO PREVIAMENTE POR ESCRITO a EVIDENCE y contratar, en su caso, las condiciones técnicas, jurídicas, operativas, de seguridad y económicas adicionales que correspondan. La OMISIÓN del Cliente de informar dicha circunstancia LIBERARÁ a EVIDENCE de responsabilidad por incumplimientos regulatorios derivados del uso especial, sectorial o no informado del Sistema.
26.5 Datos de Salud, Expedientes Clínicos y Ausencia de Rol Sanitario Especial
Salvo acuerdo específico, expreso y firmado por EVIDENCE (incluyendo, cuando aplique, un Business Associate Agreement o instrumento equivalente), EVIDENCE NO ACTÚA COMO: hospital, clínica, aseguradora, prestador de servicios médicos, responsable sanitario, entidad cubierta (covered entity), asociado de negocio (business associate), encargado sanitario especializado ni figura equivalente bajo HIPAA (Health Insurance Portability and Accountability Act), normativa sanitaria mexicana (Ley General de Salud, NOM-004-SSA3-2012, NOM-024-SSA3-2012) o cualquier legislación sanitaria análoga. Si el Cliente carga datos de salud, diagnósticos, tratamientos, recetas, incapacidades, expedientes clínicos, datos psicológicos, psiquiátricos, biométricos clínicos o cualquier información médica en el Sistema sin acuerdo especial, lo hará bajo su EXCLUSIVA RESPONSABILIDAD como Responsable del tratamiento.
EVIDENCE podrá rechazar, limitar, bloquear, suspender o condicionar dicho tratamiento cuando considere que excede el alcance contratado o requiere condiciones especiales no pactadas. EVIDENCE no ofrece configuraciones, controles ni atestaciones específicas exigidas por HIPAA salvo contratación expresa.
26.6 Datos de Tarjetas, Credenciales Bancarias y Estándares PCI DSS
EVIDENCE NO SOLICITA NI REQUIERE que el Cliente cargue, almacene o procese dentro del Sistema:
- (a) Números completos de tarjetas bancarias (PAN — Primary Account Number).
- (b) Códigos CVV, CVV2, CVC2 o equivalentes.
- (c) NIP, contraseñas bancarias, claves de banca electrónica.
- (d) Tokens financieros, claves privadas de pago.
- (e) Información de acceso a cuentas bancarias.
- (f) Datos sujetos a estándares PCI DSS (Payment Card Industry Data Security Standard).
Lo anterior salvo CONTRATACIÓN EXPRESA de un servicio diseñado, habilitado y certificado para procesar dicha información, lo cual requerirá Anexo específico, condiciones económicas adicionales, configuraciones de seguridad reforzadas y, en su caso, atestaciones PCI DSS. El Cliente se obliga a NO INGRESAR esta información en campos libres, notas, archivos adjuntos, tickets, chats, correos, reportes, formularios o módulos no diseñados específicamente para procesarla. Cualquier carga no autorizada será RESPONSABILIDAD EXCLUSIVA del Cliente, quien deberá mantener a EVIDENCE en paz y a salvo frente a reclamaciones, incidentes, sanciones, multas (incluidas las del esquema PCI DSS) o daños derivados.
26.7 Uso de Mensajería, Redes Sociales y Canales No Seguros
El Titular y el Cliente reconocen que las plataformas de mensajería instantánea, redes sociales, llamadas telefónicas, mensajes SMS, grupos de WhatsApp, Telegram, Signal, Messenger u otros medios similares PUEDEN NO SER CANALES ADECUADOS para compartir:
- (a) Datos personales sensibles.
- (b) Información confidencial.
- (c) Credenciales de acceso, contraseñas o tokens.
- (d) Certificados de Sello Digital, e.firma o claves privadas.
- (e) Datos fiscales, RFC con homoclave, CFDI completos.
- (f) Datos bancarios o financieros.
- (g) Archivos masivos con bases de datos de terceros.
- (h) Expedientes laborales, nóminas, evaluaciones.
- (i) Datos de menores de edad o dependientes.
- (j) Datos de salud o expedientes clínicos.
- (k) Información de alto riesgo.
Cuando el Cliente o Titular comparta información por dichos medios, lo hará BAJO SU PROPIA RESPONSABILIDAD, salvo que EVIDENCE haya habilitado expresamente dicho canal como Canal Oficial para una finalidad específica. EVIDENCE podrá solicitar que la información sea reenviada por canales más seguros (ticketera oficial, correo institucional, portal autorizado, formulario web o mecanismo autorizado). EVIDENCE NO SERÁ RESPONSABLE por accesos, filtraciones, reenvíos, capturas, pérdida de control, exposición, errores de destinatario o tratamiento indebido derivado del uso de canales informales, redes sociales o plataformas de terceros elegidas por el Cliente o Titular.
26.8 Ambientes Demo, Pruebas, Capacitación, Sandbox y Preproducción
EVIDENCE podrá habilitar ambientes demo, sandbox, pruebas, capacitación, preproducción, staging o desarrollo. Estos ambientes tienen finalidades de demostración, configuración, capacitación, validación, pruebas técnicas o desarrollo, y NO DEBEN SER UTILIZADOS por el Cliente para cargar:
- (a) Datos personales reales de empleados, clientes o terceros.
- (b) Datos sensibles o de categorías especiales.
- (c) Datos fiscales reales (RFCs reales, CFDI productivos, CSD activos).
- (d) Datos bancarios o credenciales reales.
- (e) Información confidencial crítica.
- (f) Información productiva del Cliente.
Lo anterior salvo autorización expresa y por escrito de EVIDENCE para casos específicos. Si el Cliente carga datos reales en ambientes no productivos, lo hará bajo su EXCLUSIVA RESPONSABILIDAD. EVIDENCE podrá ELIMINAR, RESTABLECER, SOBRESCRIBIR, ANONIMIZAR, MODIFICAR O REINICIAR información en ambientes demo, sandbox, pruebas o capacitación SIN RESPONSABILIDAD, ya que dichos ambientes no tienen finalidad de custodia legal, respaldo productivo, archivo histórico, conservación fiscal o continuidad operativa.
26.9 Visualización Incidental Durante Soporte, Capacitación o Asistencia Remota
Durante sesiones de soporte, capacitación, implementación, videollamada, escritorio remoto, asistencia técnica, revisión de tickets, diagnóstico o intervención operativa, el personal de EVIDENCE PODRÍA VISUALIZAR INCIDENTALMENTE: datos personales, datos fiscales, información comercial, pantallas, documentos, reportes, archivos, configuraciones o información operativa del Cliente que se encuentre visible en pantalla, ventanas abiertas, archivos en escritorio, notificaciones emergentes o segundo plano del dispositivo del Cliente. EL CLIENTE SERÁ RESPONSABLE de cerrar, ocultar, anonimizar, minimizar o no mostrar información que NO SEA NECESARIA para la atención de la solicitud. El Cliente debe activar modos de privacidad, cerrar aplicaciones no relacionadas y silenciar notificaciones antes de iniciar sesiones remotas. EVIDENCE tratará la información visualizada bajo DEBER DE CONFIDENCIALIDAD y únicamente para la finalidad de soporte, capacitación, diagnóstico, asistencia, evidencia o atención de la solicitud correspondiente. Esta visualización incidental no constituye tratamiento de datos personales en el sentido amplio cuando se limite a observación necesaria para resolver el ticket.
26.10 Exportaciones, Descargas e Información Fuera del Sistema
El Cliente y sus usuarios podrán descargar, exportar, imprimir, copiar o transmitir información del Sistema (en formatos como Excel, CSV, PDF, XML de CFDI, JSON de API, reportes, listados, respaldos manuales) conforme a sus permisos, roles y funcionalidades contratadas. UNA VEZ QUE LA INFORMACIÓN SEA EXPORTADA, DESCARGADA, IMPRESA, COPIADA, COMPARTIDA, ENVIADA O TRANSMITIDA FUERA DEL ENTORNO CONTROLADO POR EVIDENCE, su protección, conservación, acceso, eliminación, transferencia, respaldo, uso y divulgación serán RESPONSABILIDAD EXCLUSIVA del Cliente o del usuario que haya realizado la acción. EVIDENCE NO SERÁ RESPONSABLE por filtraciones, pérdidas, reenvíos, modificaciones, accesos no autorizados, publicaciones, uso indebido, errores de destinatario, tratamientos posteriores, almacenamiento en dispositivos no controlados, envío a terceros, subida a servicios de almacenamiento en nube no autorizados o incidentes derivados de información exportada, descargada, impresa o compartida por el Cliente o sus usuarios.
Los logs de exportación generados por EVIDENCE permiten trazar QUIÉN exportó QUÉ información y CUÁNDO, lo cual será valor probatorio en caso de incidente conforme a la sección 13.C.2.
26.11 Instrucciones del Cliente Cuando EVIDENCE Actúe como Encargado
Cuando EVIDENCE actúe como Encargado, tratará los datos conforme a INSTRUCCIONES DOCUMENTADAS del Cliente. Sin embargo, EVIDENCE PODRÁ RECHAZAR, SUSPENDER, LIMITAR O NO EJECUTAR instrucciones que razonablemente considere:
- (a) Ilegales o contrarias a la normativa aplicable.
- (b) Inseguras o que comprometan la integridad del Sistema.
- (c) Desproporcionadas respecto al alcance contratado.
- (d) Técnicamente inviables o que requieran desarrollo no contratado.
- (e) Contrarias al Contrato, al presente Aviso o a las políticas complementarias.
- (f) Contrarias a derechos de Titulares o de terceros.
- (g) Violatorias de obligaciones de confidencialidad.
- (h) Riesgosas para el Sistema, otros Clientes o la infraestructura compartida.
- (i) Incompatibles con la normativa aplicable a EVIDENCE como Encargado.
EVIDENCE podrá solicitar aclaración, confirmación, documentación adicional o autorización formal antes de ejecutar instrucciones que impliquen riesgo legal, técnico, operativo, de seguridad, económico o reputacional. La negativa fundada de EVIDENCE a ejecutar instrucciones de esta naturaleza no constituirá incumplimiento contractual.
26.12 Conservación por Disputa, Investigación, Auditoría o Defensa de Derechos (Legal Hold)
EVIDENCE PODRÁ CONSERVAR datos personales, documentos, logs, tickets, correos, grabaciones, respaldos, metadatos, evidencias técnicas, comprobantes, facturas, contratos, anexos, comunicaciones, configuraciones históricas y cualquier elemento técnico relevante cuando exista:
- (a) Disputa, controversia, reclamación o queja entre las partes.
- (b) Investigación interna o externa en curso.
- (c) Auditoría legal, fiscal, contable, regulatoria o de seguridad.
- (d) Incidente de seguridad o privacidad bajo análisis.
- (e) Procedimiento judicial, administrativo, arbitral o de conciliación.
- (f) Cobranza extrajudicial o judicial pendiente.
- (g) Posible incumplimiento contractual del Cliente.
- (h) Requerimiento de autoridad competente.
- (i) Necesidad razonable de defensa de derechos de EVIDENCE o de terceros.
Durante el periodo de Legal Hold, los datos podrán mantenerse BLOQUEADOS, RESTRINGIDOS O SEPARADOS para finalidades distintas a la conservación, defensa, cumplimiento, investigación, auditoría o atención del procedimiento correspondiente. EL EJERCICIO DE DERECHOS de cancelación, supresión, oposición, eliminación o revocación PODRÁ LIMITARSE durante el Legal Hold cuando exista obligación legal, contractual, fiscal, contable, mercantil, laboral, regulatoria, de seguridad, auditoría, investigación, cobranza o defensa de derechos. EVIDENCE notificará al Titular sobre la limitación y su justificación cuando sea legal y razonablemente posible.
26.13 Datos Recibidos por Error o por Canal Incorrecto
Si EVIDENCE recibe datos personales, documentos, archivos, credenciales, certificados, imágenes, bases de datos o información de terceros: (i) por error; (ii) por canal incorrecto; (iii) por destinatario equivocado; (iv) sin relación con una finalidad legítima; (v) fuera del alcance contratado; o (vi) con instrucciones poco claras o contradictorias, EVIDENCE PODRÁ:
- (a) Eliminar la información sin almacenarla.
- (b) Bloquear el acceso a dicha información.
- (c) Devolverla al remitente con notificación.
- (d) Ignorarla sin procesamiento adicional.
- (e) Conservar evidencia mínima del incidente para fines de trazabilidad y prevención.
La RECEPCIÓN ACCIDENTAL DE INFORMACIÓN no implicará: (i) aceptación de responsabilidad sobre dicha información; (ii) obligación de tratamiento conforme a las finalidades del remitente; (iii) incorporación formal a las bases de datos de EVIDENCE; (iv) ampliación del servicio contratado; ni (v) obligación de conservación más allá del periodo necesario para gestionar el incidente.
26.14 Datos Sintéticos y Prohibición Reforzada de Reidentificación
En complemento a la sección 19.2, EVIDENCE podrá generar DATOS SINTÉTICOS, ficticios o artificiales derivados de patrones generales, estructuras operativas o necesidades de prueba,
siempre que dichos datos no identifiquen a una persona física real ni permitan reconstruir datos personales del Cliente o de Titulares. Los datos sintéticos podrán utilizarse para pruebas, demostraciones, capacitación, desarrollo, control de calidad, automatización, inteligencia artificial, documentación, ambientes de prueba y mejora del Sistema, sin que se consideren datos personales. EL CLIENTE, TITULAR Y CUALQUIER TERCERO se obligan a NO INTENTAR REIDENTIFICAR datos anonimizados, agregados, seudonimizados, disociados o sintéticos generados por EVIDENCE, ni a combinarlos con otras fuentes para identificar personas físicas, salvo autorización expresa de EVIDENCE o mandato legal aplicable. La violación de esta obligación constituye incumplimiento grave y podrá generar responsabilidad civil, mercantil, administrativa y, en su caso, penal.
26.15 No Venta de Datos Personales
EVIDENCE NO VENDE DATOS PERSONALES de Titulares en el sentido de comercialización directa de bases de datos personales a cambio de dinero, contraprestación monetaria o valiosa, ni los pone a disposición de terceros con fines de monetización directa. Cuando EVIDENCE utilice cookies, píxeles, herramientas de analítica, remarketing o publicidad digital de terceros, dicho tratamiento se realizará conforme a la Política de Cookies, al consentimiento correspondiente cuando sea exigible y a los mecanismos de OPOSICIÓN U OPT OUT aplicables. Para Titulares sujetos al CCPA/CPRA u otras leyes equivalentes (incluyendo Virginia VCDPA, Colorado CPA, Connecticut CTDPA, Utah UCPA y demás), EVIDENCE atenderá los derechos de exclusión de "venta" o "compartición" de información personal cuando resulten aplicables, mediante el mecanismo previsto en la sección 14 y, cuando esté disponible, mediante el enlace "Do Not Sell or Share My Personal Information" o "Limit the Use of My Sensitive Personal Information" en el sitio web.
26.16 Centro de Preferencias de Privacidad
EVIDENCE PODRÁ HABILITAR un centro de preferencias de privacidad, panel de consentimiento, formulario web, enlace de baja, configuración de cookies o mecanismo equivalente para que el Titular administre sus preferencias sobre: comunicaciones comerciales, cookies, finalidades secundarias, marketing, boletines, eventos, encuestas o autorizaciones opcionales. La disponibilidad de estos mecanismos PODRÁ VARIAR según el tipo de relación, jurisdicción del Titular, tecnología disponible, canal de interacción y etapa de desarrollo del producto. La
ausencia de un mecanismo automatizado no afectará el derecho del Titular a ejercer sus derechos por los canales previstos en la sección 14.
26.17 Certificados, Sellos Digitales, e.firma y Credenciales Fiscales
Cuando el Cliente cargue o proporcione: Certificados de Sello Digital (CSD), claves privadas, contraseñas, archivos fiscales (.cer, .key), e.firma, FIEL, certificados, llaves criptográficas, credenciales de acceso, tokens fiscales o datos equivalentes para habilitar servicios de timbrado, facturación, nómina, validación fiscal o integraciones con autoridades fiscales, RECONOCE Y ACEPTA que dichos elementos son proporcionados BAJO SU RESPONSABILIDAD y para la finalidad específica solicitada. EVIDENCE implementará medidas razonables para su custodia técnica (cifrado en reposo, control de accesos, separación de ambientes). Sin embargo, NO SERÁ RESPONSABLE por:
- (a) Revocaciones, vencimientos o suspensiones de los certificados por parte del SAT u otra autoridad.
- (b) Mal uso previo o concurrente por parte del Cliente o terceros.
- (c) Entrega incorrecta, archivos corruptos o cargas incompletas.
- (d) Contraseñas erróneas, expiradas o cambiadas sin notificación.
- (e) Certificados inválidos, mal emitidos o no autorizados.
- (f) Bloqueos, observaciones o suspensiones de la autoridad fiscal.
- (g) Cambios de reglas fiscales, formatos de CFDI o requisitos del SAT.
- (h) Indisponibilidad de PACs (Proveedores Autorizados de Certificación).
- (i) Consecuencias derivadas de la situación fiscal del Cliente (créditos fiscales, restricción digital, lista 69-B).
26.18 Cambio de Infraestructura, Región o Subencargados
EVIDENCE PODRÁ CAMBIAR, SUSTITUIR, AMPLIAR O DIVERSIFICAR proveedores de nube, regiones de centros de datos, herramientas de respaldo, proveedores de seguridad, proveedores de soporte, PACs, proveedores de comunicación, proveedores de analítica o subencargados, cuando sea necesario o conveniente por razones de:
- (a) Seguridad y mejora de protección.
- (b) Costo y eficiencia operativa.
- (c) Disponibilidad y continuidad del servicio.
- (d) Rendimiento y escalabilidad.
- (e) Cumplimiento normativo o regulatorio.
- (f) Mejora del servicio o introducción de nuevas funcionalidades.
- (g) Cambios tecnológicos del mercado o del proveedor.
- (h) Discontinuación de servicios por parte de proveedores actuales.
Cuando el cambio implique una TRANSFERENCIA INTERNACIONAL MATERIAL o cambio relevante de jurisdicción y la normativa aplicable exija notificación, EVIDENCE INFORMARÁ al Cliente o Titular conforme al mecanismo previsto en este Aviso, en el contrato o en la lista de subencargados publicada, con al menos 30 días naturales de anticipación cuando sea operativamente posible.
26.19 Divulgación Responsable de Vulnerabilidades
Cualquier persona que detecte, sospeche o identifique una vulnerabilidad, fallo, exposición, configuración insegura o riesgo de seguridad en sitios, sistemas, APIs, infraestructura o servicios de EVIDENCE deberá REPORTARLO INMEDIATAMENTE a los canales oficiales de seguridad o privacidad: protecciondedatospersonales@evidencetec.com. QUEDA EXPRESAMENTE PROHIBIDO, sin permiso previo y por escrito de EVIDENCE:
- (a) Explotar, divulgar, compartir o publicar pruebas de la vulnerabilidad.
- (b) Acceder a datos personales o información de Clientes.
- (c) Modificar, descargar o exfiltrar información.
- (d) Escalar privilegios o realizar movimiento lateral.
- (e) Realizar persistencia, instalar backdoors o malware.
- (f) Afectar la disponibilidad del Sistema.
- (g) Contactar Clientes, Titulares o terceros relacionados con el incidente.
- (h) Realizar scraping, ingeniería inversa, pruebas de carga, pruebas de penetración o escaneos no autorizados.
- (i) Publicar la vulnerabilidad antes de que EVIDENCE haya implementado mitigaciones.
La FINALIDAD ALEGADA de investigación, auditoría, cumplimiento, seguridad, buena fe o curiosidad técnica NO AUTORIZA accesos, pruebas, intrusiones o tratamientos no autorizados. EVIDENCE podrá ejercer las acciones civiles, mercantiles, administrativas y penales que correspondan conforme a los artículos 211 bis 1 a 211 bis 7 del Código Penal Federal mexicano (delitos informáticos), Ley Federal del Derecho de Autor, Computer Fraud and Abuse Act (EE.UU.) y normativas equivalentes.
26.20 Reconocimientos Específicos del Cliente
Cuando el Titular sea Cliente, representante, administrador, usuario autorizado o contacto de una empresa que utiliza EVIDENCE ERP, RECONOCE EXPRESAMENTE QUE:
- (a) El Sistema opera en internet y depende de proveedores terceros (nube, comunicaciones, fiscales).
- (b) El Cliente decide qué datos carga, modifica, conserva, elimina o exporta del Sistema.
- (c) El Cliente es responsable de informar a sus propios titulares mediante su aviso de privacidad.
- (d) El Cliente administra usuarios, roles, permisos, accesos y credenciales.
- (e) El Cliente debe evitar cargar datos sensibles o regulados sin autorización previa.
- (f) El Cliente debe usar canales seguros para enviar información (no WhatsApp ni canales informales).
- (g) Los Usuarios de Soporte de EVIDENCE pueden requerir acceso administrativo para prestar el servicio.
- (h) Las intervenciones técnicas pueden implicar riesgos operativos razonables (sección 13.B)
- (i) Los respaldos son mecanismos técnicos de continuidad, no archivo legal permanente (sección 13.D).
- (j) Una vez que el Cliente descarga o exporta información, su protección queda fuera del entorno controlado por EVIDENCE (sección 26.10).
- (k) El ejercicio de derechos de titulares finales debe canalizarse principalmente con el Cliente cuando EVIDENCE actúe como Encargado.
- (l) El Aviso de Privacidad no sustituye al Contrato, al DPA, a las políticas técnicas ni a las obligaciones legales propias del Cliente.
26.21 Matriz de Tratamientos por Tipo de Titular
EVIDENCE podrá tratar datos personales de acuerdo con la relación específica del Titular, conforme a la siguiente matriz no limitativa:
- (a) PROSPECTOS: identificación, contacto, empresa, comunicaciones, cargo, interés comercial, historial de interacción y preferencias.
- (b) CLIENTES Y REPRESENTANTES: identificación, contacto, facturación, datos fiscales, contractuales, cobranza, soporte, usuarios, logs, pagos y comunicaciones.
- (c) USUARIOS DEL SISTEMA: credenciales, roles, permisos, accesos, sesiones, IP, dispositivo, actividad, tickets, bitácoras, logs y metadatos.
- (d) TITULARES CUYOS DATOS SON CARGADOS POR EL CLIENTE: datos definidos y cargados por el Cliente dentro del Sistema, respecto de los cuales EVIDENCE actúa como Encargado.
- (e) PROVEEDORES Y ALIADOS: identificación, contacto, datos bancarios, fiscales, contractuales, cumplimiento, pagos y comunicaciones.
- (f) CANDIDATOS Y COLABORADORES: identificación, contacto, currículum, experiencia, referencias, evaluaciones, documentación laboral y datos necesarios para procesos internos de selección y contratación.
Esta matriz no sustituye las finalidades generales de la sección 9, sino que las complementa para facilitar la comprensión del tratamiento aplicable a cada tipo de Titular.
26.22 Actualización Normativa Mexicana e Internacional
Para México, el tratamiento de datos personales se sujetará a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares vigente, su reglamentación, lineamientos, criterios, disposiciones administrativas aplicables y demás normativa que sustituya, reforme, complemente o actualice el marco jurídico de protección de datos personales en posesión de particulares. Cualquier referencia en el presente Aviso a autoridades, procedimientos, plazos o denominaciones institucionales deberá entenderse hecha a la AUTORIDAD COMPETENTE VIGENTE EN CADA MOMENTO, incluyendo aquella que sustituya o asuma funciones previamente ejercidas por autoridades anteriores. La transición del INAI a la Secretaría Anticorrupción y Buen Gobierno (SABG) en 2025 es ejemplo de este principio de adaptación dinámica. El mismo principio aplica para referencias a normas internacionales (GDPR, LGPD, CCPA/CPRA), las cuales se entenderán hechas a su versión vigente al momento del tratamiento, incluyendo reformas, regulaciones secundarias, decisiones de adecuación, fallos jurisprudenciales (incluido el caso Schrems II) y criterios de las autoridades competentes.
ANEXO A — AVISO CORTO PARA FORMULARIOS
El siguiente texto constituye el AVISO CORTO de privacidad que EVIDENCE pone a disposición del Titular en formularios web, formularios físicos, puntos de captura de datos en eventos, ferias comerciales, llamadas telefónicas y demás interacciones donde no resulte materialmente posible reproducir el Aviso Integral. Este Aviso Corto cumple con el artículo 18 de la nueva LFPDPPP de 2025 y con los Lineamientos del Aviso de Privacidad aplicables. AVISO CORTO DE PRIVACIDAD — EVIDENCE TECHNOLOGY S.A. DE C.V. Sus datos personales serán tratados por EVIDENCE TECHNOLOGY S.A. DE C.V. (EVIDENCE), con domicilio en Calle Río Álamo 1302 esq. Río Jordán, Col. Magdalenas, C.P. 27010, Torreón, Coahuila, México, como Responsable del tratamiento. Sus datos serán utilizados para: identificarle, contactarle, atender su solicitud, prestarle servicios contratados, emitir facturación, brindar soporte, cumplir obligaciones legales y fiscales, y para finalidades secundarias de comunicación comercial, encuestas y mejora del servicio. EVIDENCE podrá realizar transferencias y remisiones a subencargados, autoridades, asesores legales y fiscales, y proveedores tecnológicos (incluido Amazon Web Services y otros) bajo Cláusulas Contractuales Tipo y demás mecanismos legales. La lista de subencargados se publica en https://www.evidencetec.com/subencargados. Usted puede ejercer sus derechos de Acceso, Rectificación, Cancelación, Oposición, Portabilidad, Limitación y Revocación (derechos ARCO y equivalentes bajo GDPR, LGPD, CCPA/CPRA), así como manifestar su NEGATIVA al tratamiento para finalidades secundarias, escribiendo a: protecciondedatospersonales@evidencetec.com. Para conocer el Aviso de Privacidad Integral con todas las finalidades, transferencias, derechos, plazos y garantías, consulte: https://www.evidencetec.com/avisodeprivacidad
CASILLA DE NEGATIVA (opcional, según formulario):
- ☐ NO autorizo el uso de mis datos personales para fines de comunicación comercial, marketing, encuestas o boletines (finalidades secundarias).
- ☐ NO autorizo el uso de cookies de analítica o publicidad de terceros.
- ☐ NO autorizo la transferencia de mis datos a terceros distintos de los necesarios para prestar el servicio contratado.
AVISO ULTRA-CORTO PARA SMS / CHAT / SUSCRIPCIONES SIMPLES (cuando elespacio sea limitado):
Al enviar este formulario, acepta el tratamiento de
sus datos por EVIDENCE TECHNOLOGY conforme al Aviso de Privacidad
disponible en https://www.evidencetec.com/avisodeprivacidad.
Para ejercer
derechos: protecciondedatospersonales@evidencetec.com
AVISO PARA GRABACIÓN
DE LLAMADAS / VIDEOLLAMADAS:
Esta llamada/videollamada puede ser grabada por EVIDENCE TECHNOLOGY con
fines de calidad, capacitación, evidencia y trazabilidad. Si no desea ser
grabado, manifiéstelo al inicio de la sesión. La grabación se conserva
conforme al Aviso de Privacidad:
https://www.evidencetec.com/avisodeprivacidad.
Para ejercer derechos sobre
la grabación: protecciondedatospersonales@evidencetec.com
27. RESERVAS DE DERECHOS, FACULTADES OPERATIVAS Y PROTECCIÓN AVANZADA DE EVIDENCE
La presente sección agrupa reservas expresas de derechos, facultades operativas, presunciones jurídicas y bases de licitud que EVIDENCE invoca para preservar su capacidad de operar el Sistema, mejorar el servicio, proteger sus intereses legítimos y atender obligaciones legales, sin que ello implique reducción de los derechos mínimos del Titular reconocidos por la normativa imperativa aplicable.
27.1 Interés Legítimo como Base de Licitud Amplia
EVIDENCE podrá realizar, conservar y actualizar evaluaciones internas de interés legítimo cuando la normativa aplicable lo requiera o cuando el riesgo del tratamiento lo haga razonablemente conveniente. EVIDENCE INVOCA EXPRESAMENTE como base de licitud el INTERÉS LEGÍTIMO previsto en el artículo 6.1.f del GDPR, en disposiciones equivalentes de la LFPDPPP de 2025 (en lo aplicable) y normativas análogas, para realizar los siguientes tratamientos sin requerir consentimiento adicional del Titular:
- (a) Prevención y detección de fraude, abuso, scraping, extracción masiva, ataques cibernéticos y uso indebido del Sistema.
- (b) Garantizar la seguridad de la red, la información y los servicios, conforme al considerando 49 del GDPR.
- (c) Comunicaciones de marketing directo a clientes existentes sobre productos o servicios similares, conforme al considerando 47 del GDPR.
- (d) Realizar análisis estadístico, métricas internas, KPIs operativos y reportes de gestión.
- (e) Documentar, defender y ejercitar derechos en procedimientos judiciales, administrativos, arbitrales, regulatorios y ante autoridades.
- (f) Mantener la trazabilidad operativa, contable, fiscal y de auditoría del Sistema.
- (g) Realizar evaluaciones internas de riesgo, due diligence, KYC, sanciones internacionales y cumplimiento.
- (h) Mejorar la calidad, seguridad, rendimiento, escalabilidad y funcionalidad del Sistema, incluyendo el uso de datos pseudonimizados o agregados para entrenar modelos propios.
- (i) Garantizar la continuidad del servicio frente a fallos, incidentes y eventos de fuerza mayor.
- (j) Proteger la reputación, la propiedad intelectual y los activos de EVIDENCE.
EVIDENCE ha realizado el balance de intereses (Legitimate Interest Assessment / LIA) y ha determinado que estos tratamientos no afectan desproporcionadamente los derechos y libertades de los Titulares. El Titular conserva su derecho de oposición conforme a la sección 14, sin perjuicio de las excepciones aplicables (defensa de derechos, cumplimiento legal, etc.).
27.2 Reserva de Tratamientos para Finalidades Compatibles
EVIDENCE SE RESERVA EXPRESAMENTE el derecho de tratar datos personales para FINALIDADES COMPATIBLES con las originalmente previstas, conforme al artículo 6.4 del GDPR y al principio de "compatible use" reconocido en la doctrina internacional. Para determinar la compatibilidad, EVIDENCE considerará: (i) la relación entre la finalidad original y la nueva; (ii) el contexto en que se obtuvieron los datos; (iii) la naturaleza de los datos; (iv) las consecuencias del nuevo tratamiento; y (v) las garantías aplicables (cifrado, seudonimización, agregación). Sin que sea limitativo, se consideran finalidades compatibles: archivo en interés general, investigación científica o histórica, fines estadísticos, mejora del producto, análisis de seguridad, prevención de fraude y cumplimiento de obligaciones derivadas de la relación.
27.3 Pseudonimización, Anonimización y Agregación Unilateral
EVIDENCE PODRÁ, EN CUALQUIER MOMENTO Y SIN AUTORIZACIÓN ADICIONAL del Titular o del Cliente, aplicar técnicas de PSEUDONIMIZACIÓN, ANONIMIZACIÓN, DISOCIACIÓN, AGREGACIÓN, HASHING, TOKENIZACIÓN o equivalentes a los datos personales bajo su control, cuando ello sirva para: (i) reducir el riesgo de los Titulares; (ii) cumplir el principio de minimización; (iii) habilitar usos legítimos sin afectar la privacidad; (iv) reducir la superficie de ataque; o (v) habilitar mejoras al Sistema. Una vez anonimizados de manera irreversible, los datos resultantes DEJAN DE SER DATOS PERSONALES y podrán utilizarse libremente por EVIDENCE conforme a las secciones 19.2 y 26.14, sin generar derechos económicos, regalías, autorizaciones adicionales ni obligaciones de eliminación a favor del Titular o el Cliente.
27.4 Presunciones Probatorias y Valor Probatorio Reforzado
EL TITULAR Y EL CLIENTE ACEPTAN EXPRESAMENTE las siguientes PRESUNCIONES JURÍDICAS a favor de EVIDENCE, salvo prueba en contrario que destruya la presunción específica:
- (a) PRESUNCIÓN DE LECTURA Y ACEPTACIÓN: se presume que el Titular leyó, entendió y aceptó el Aviso al realizar cualquiera de los actos enumerados en la sección 24.
- (b) PRESUNCIÓN DE INTEGRIDAD DE LOGS: los logs, metadatos y registros técnicos de EVIDENCE se presumen íntegros, auténticos y no alterados.
- (c) PRESUNCIÓN DE AUTORÍA POR CREDENCIALES: se presume que toda acción realizada con credenciales válidas fue realizada por el titular legítimo de dichas credenciales o con su autorización.
- (d) PRESUNCIÓN DE LEGITIMIDAD DE INSTRUCCIONES: se presume que toda instrucción recibida por canales oficiales del Cliente proviene de personal autorizado del Cliente.
- (e) PRESUNCIÓN DE NOTIFICACIÓN VÁLIDA: se presume válidamente notificada toda comunicación enviada a las direcciones de correo electrónico, dirección postal o medios de contacto registrados por el Titular o Cliente, aun cuando éste no la abra, no la responda o haya cambiado de contacto sin actualizar.
- (f) PRESUNCIÓN DE EXACTITUD DE DATOS DEL TITULAR: se presume que los datos proporcionados por el Titular son exactos, vigentes y completos al momento de su entrega.
- (g) PRESUNCIÓN DE BUENA FE OPERATIVA: se presume que las actuaciones del personal de EVIDENCE, sus subencargados y proveedores se realizan de buena fe y con diligencia profesional razonable, salvo dolo o negligencia grave probada.
- (h) PRESUNCIÓN DE NECESIDAD: se presume que los accesos, intervenciones, respaldos y tratamientos realizados por EVIDENCE en el marco de soporte, mantenimiento y operación son necesarios para los fines del servicio.
Estas presunciones tendrán pleno valor en sede contractual, administrativa, judicial y arbitral, conforme a los artículos 89-114 del Código de Comercio, 1196-1227 del Código Civil Federal y disposiciones equivalentes nacionales e internacionales. Estas presunciones serán de carácter relativo, admitirán prueba en contrario y operarán únicamente en la medida permitida por la normativa aplicable, sin limitar derechos mínimos, derechos irrenunciables, facultades de autoridad o cargas probatorias legalmente imperativas.
27.5 Exoneración por Información Proporcionada por el Cliente o Titular
EVIDENCE NO ESTÁ OBLIGADA a verificar de forma independiente la exactitud, vigencia, licitud, autorización, base legal o suficiencia de la información, instrucciones, declaraciones, configuraciones o documentos proporcionados por el Cliente o Titular. EVIDENCE actuará de buena fe sobre la base de dicha información, y QUEDARÁ EXONERADA de responsabilidad por daños, sanciones, multas, perjuicios o consecuencias derivadas de:
- (a) Información inexacta, incompleta, desactualizada, falsa o engañosa proporcionada por el Cliente o Titular.
- (b) Falta de bases legales, consentimientos o autorizaciones cuya obtención corresponda al Cliente.
- (c) Configuraciones, parámetros, reglas de negocio o instrucciones erróneas establecidas por el Cliente.
- (d) Datos cargados al Sistema sin cumplir los requisitos legales aplicables al Cliente.
- (e) Declaraciones del Cliente sobre su sector, actividad, regulación aplicable o tipo de datos.
- (f) Identidad o representación alegada por personas que se ostenten como autorizadas.
El Cliente y el Titular DEBERÁN INDEMNIZAR Y MANTENER EN PAZ Y A SALVO a EVIDENCE frente a cualquier reclamación de tercero derivada de información, instrucciones o configuraciones imputables a ellos.
27.6 Solicitudes Manifiestamente Infundadas, Excesivas o Repetitivas
Conforme al artículo 12.5 del GDPR, al artículo 47 de la LFPDPPP y a disposiciones equivalentes, EVIDENCE PODRÁ, ante solicitudes ARCO o equivalentes que sean MANIFIESTAMENTE INFUNDADAS, EXCESIVAS O REPETITIVAS:
- (a) Cobrar un canon razonable que cubra los costos administrativos de atender la solicitud.
- (b) Negarse motivadamente a actuar respecto de la solicitud.
- (c) Ampliar el plazo de respuesta hasta dos meses adicionales, conforme al artículo 12.3 del GDPR.
- (d) Solicitar información adicional para confirmar la identidad del solicitante.
Se considerarán manifiestamente infundadas, excesivas o repetitivas las solicitudes que: (i) repitan, sin nuevos elementos, una solicitud ya atendida; (ii) sean realizadas con fines distintos a la protección de datos (acoso, fishing, espionaje comercial, obstrucción procesal); (iii) requieran esfuerzos desproporcionados respecto del beneficio para el Titular; (iv) busquen obtener información a la cual el solicitante no tiene derecho; (v) carezcan de claridad pese a requerimientos de aclaración; o (vi) se realicen con frecuencia injustificada. EVIDENCE deberá demostrar el carácter manifiestamente infundado, excesivo o repetitivo de la solicitud, conforme a la normativa aplicable.
27.7 Costo, Formato y Modalidad de Respuestas a Derechos del Titular
La primera respuesta a una solicitud ARCO o equivalente del Titular será GRATUITA, conforme al artículo 35 de la LFPDPPP y al artículo 12.5 del GDPR. EVIDENCE PODRÁ COBRAR los costos justificados de envío, reproducción en medios físicos, certificación documental, traducción a idiomas distintos del español, copias adicionales o accesos posteriores en plazos cortos, conforme a los costos vigentes publicados o conforme a tarifas razonables de mercado. EVIDENCE podrá responder en formato electrónico estándar (PDF, CSV, JSON), por correo electrónico al medio registrado, mediante portal seguro o por el medio que considere adecuado para preservar la seguridad de la información, sin obligación de utilizar formatos propietarios, físicos o no estándar salvo solicitud justificada y razonable del Titular.
27.8 Suspensión, Limitación o Modificación Unilateral de Tratamientos
EVIDENCE SE RESERVA EL DERECHO de suspender, limitar, modificar, condicionar o reorganizar tratamientos de datos personales bajo su control cuando, a su razonable criterio, ello resulte necesario o conveniente para:
- (a) Preservar la seguridad del Sistema o de los datos.
- (b) Atender un incidente real o potencial.
- (c) Prevenir fraude, abuso o uso indebido.
- (d) Cumplir requerimientos de autoridades competentes.
- (e) Implementar parches, actualizaciones, migraciones o reconfiguraciones técnicas.
- (f) Adaptar el tratamiento a cambios normativos.
- (g) Investigar conductas presuntamente contrarias al contrato, al Aviso o a la ley.
- (h) Proteger los derechos, propiedades o seguridad de EVIDENCE, sus Clientes, sus usuarios, sus subencargados o terceros.
La suspensión, limitación o modificación se notificará cuando sea operativamente posible y no comprometa los fines mencionados.
27.9 Archivo, Cuentas Inactivas y Dormancia
EVIDENCE PODRÁ MARCAR como INACTIVAS, archivar, mover a almacenamiento frío, suspender funcionalidades o aplicar restricciones a cuentas, perfiles, suscripciones o relaciones que no presenten actividad durante doce (12) meses o más, salvo que existan obligaciones legales, contractuales o fiscales de mantenerlas activas. El archivo o dormancia podrá implicar: (i) reducción de funcionalidades; (ii) eliminación de datos no esenciales; (iii) consolidación de información; (iv) requerimiento de reactivación con verificación de identidad; (v) traslado a almacenamiento de menor costo; o (vi) imposición de cargos por reactivación. La cancelación definitiva por inactividad procederá conforme a los plazos y condiciones establecidos en el Contrato y este Aviso.
27.10 Transferencias Intra-Grupo y a Filiales
EVIDENCE PODRÁ TRANSFERIR Y COMPARTIR datos personales con sus filiales, subsidiarias, sociedades hermanas, sociedades controlantes, sociedades controladas, sucesores y demás entidades del mismo grupo empresarial, presentes o futuras, para finalidades de administración interna, prestación coordinada de servicios, soporte, optimización operativa, cumplimiento corporativo, gestión de recursos humanos, gestión de proveedores, cumplimiento normativo y prevención de fraude. Estas transferencias intra-grupo se considerarán necesarias para los intereses legítimos de EVIDENCE conforme al considerando 48 del GDPR y disposiciones equivalentes. EVIDENCE garantizará que dichas entidades estén sujetas a obligaciones contractuales, políticas internas o reglas corporativas vinculantes (Binding Corporate Rules) que provean nivel adecuado de protección.
27.11 Datos de Contacto Profesional en Contexto B2B
Cuando EVIDENCE trate datos de contacto profesional (nombre, cargo, correo corporativo, teléfono corporativo, dirección de oficina, foto profesional) de personas que actúan en nombre de personas morales (empleados, directivos, representantes, contactos comerciales o técnicos de Clientes, prospectos, proveedores o aliados), dichos datos se tratarán PRINCIPALMENTE COMO DATOS DE LA PERSONA MORAL en contexto Business-to-Business (B2B), conforme a la doctrina del Reglamento de la LFPDPPP, criterios de la EDPB en B2B y normativas equivalentes. EL TITULAR RECONOCE que dichos datos fueron proporcionados en un CONTEXTO PROFESIONAL O EMPRESARIAL y que su tratamiento es necesario para mantener la relación jurídica entre EVIDENCE y la organización correspondiente, sin que sea exigible un consentimiento individual adicional para finalidades razonablemente esperables en el contexto B2B (comunicaciones comerciales sobre productos relacionados, eventos, soporte, facturación, gestión de proyectos).
27.12 Comunicaciones Operacionales y Transaccionales
Las COMUNICACIONES OPERACIONALES Y TRANSACCIONALES enviadas por EVIDENCE al Titular o Cliente NO ESTÁN SUJETAS al derecho de oposición ni a opt-out, ya que son necesarias para la prestación del servicio, el cumplimiento contractual, el cumplimiento legal o la seguridad del Sistema. Estas incluyen, sin limitación:
- (a) Avisos de mantenimiento, actualizaciones o cambios técnicos.
- (b) Alertas de seguridad, incidentes o vulnerabilidades.
- (c) Notificaciones de cambios al Aviso de Privacidad, Contrato o políticas.
- (d) Comprobantes de pago, facturación, cobranza, vencimientos.
- (e) Confirmaciones de transacciones, registros, restablecimientos de contraseña.
- (f) Notificaciones legales, regulatorias o de autoridades.
- (g) Avisos de cambios de subencargados o transferencias internacionales.
- (h) Comunicaciones sobre el ejercicio de derechos del Titular.
- (i) Encuestas regulatoriamente exigidas o de cumplimiento.
El opt-out aplica únicamente a comunicaciones de marketing, promociones, boletines, eventos comerciales, encuestas opcionales y demás contenido que no sea esencial para el servicio.
27.13 Propiedad Intelectual sobre Derivados, Mejoras y Conocimiento Adquirido
Sin perjuicio de los derechos de los Titulares sobre sus datos personales identificables, todos los siguientes elementos son y permanecerán siendo PROPIEDAD EXCLUSIVA DE EVIDENCE:
- (a) Modelos, algoritmos, parámetros, pesos, embeddings y arquitecturas entrenados o ajustados con datos pseudonimizados, anonimizados o agregados.
- (b) Estadísticas, métricas, KPIs, dashboards, reportes agregados y benchmarks generados a partir del uso del Sistema.
- (c) Mejoras, parches, optimizaciones, refactorizaciones y nuevas funcionalidades del Sistema desarrolladas a partir del análisis del uso, errores y feedback.
- (d) Conocimiento adquirido (know-how), experiencia, mejores prácticas, patrones identificados y aprendizajes operativos.
- (e) Documentación técnica, manuales, materiales de capacitación y bases de conocimiento generados por EVIDENCE.
- (f) Trabajos derivados, integraciones, conectores, plantillas y configuraciones de referencia. El Cliente y el Titular RENUNCIAN EXPRESAMENTE a cualquier reclamación de propiedad, regalía, compensación o autorización adicional sobre dichos derivados, sin perjuicio de los derechos personalísimos sobre los datos identificables conforme a la sección 14.
27.14 Prestación del Sistema "Tal Cual" y "Según Disponibilidad" en Materia de Privacidad
EN LA MAYOR MEDIDA PERMITIDA POR LA LEY APLICABLE y sin perjuicio de las obligaciones imperativas en materia de protección de datos, EL SISTEMA Y SUS FUNCIONALIDADES DE PRIVACIDAD (controles de consentimiento, exportación, bloqueo, anonimización, portabilidad, registro de preferencias, dashboards de privacidad) se proveen en modalidad "TAL CUAL" (AS IS) y "SEGÚN DISPONIBILIDAD" (AS AVAILABLE), sin garantías expresas o implícitas de:
- (a) Disponibilidad ininterrumpida o sin tiempo de respuesta.
- (b) Ausencia total de errores, bugs o defectos.
- (c) Compatibilidad con todas las configuraciones del Cliente.
- (d) Idoneidad para fines particulares no comunicados.
- (e) Resultados específicos en plazos específicos.
- (f) Adecuación regulatoria a sectores especiales no contratados. EVIDENCE realizará MEJOR ESFUERZO PROFESIONAL para mantener dichas funcionalidades operativas, pero no asume garantías absolutas. Las funcionalidades de privacidad son herramientas de apoyo al cumplimiento, no sustituyen el cumplimiento legal del Cliente.
27.15 Cláusula de Buen Samaritano y Acciones Preventivas
Cuando EVIDENCE detecte, sospeche o sea informada de una situación de riesgo (vulnerabilidad, incidente, mal uso, fraude, error de configuración, exposición no intencional, instrucción ilegal, etc.), PODRÁ ADOPTAR MEDIDAS PREVENTIVAS, CORRECTIVAS, DE MITIGACIÓN O DE CONTENCIÓN proporcionales a la naturaleza del riesgo, incluyendo: (i) suspender accesos; (ii) bloquear funcionalidades; (iii) aislar datos; (iv) revocar credenciales; (v) realizar copias forenses; (vi) notificar a autoridades; (vii) contactar a los Titulares afectados; o
- (viii) cualquier otra acción razonable.
LA ADOPCIÓN DE MEDIDAS PREVENTIVAS POR PARTE DE EVIDENCE NO
CONSTITUIRÁ: (i) reconocimiento de responsabilidad; (ii) admisión de incumplimiento; (iii) renuncia a derechos; (iv) ampliación de obligaciones contractuales; ni (v) garantía de resultados. EVIDENCE actuará de buena fe y con diligencia profesional razonable, sin que el Cliente pueda imputarle responsabilidad por daños derivados de medidas preventivas adoptadas razonablemente para proteger a los Titulares, al Sistema o a terceros.
27.16 Datos Públicos, Fuentes de Acceso Público y Open Data
EVIDENCE PODRÁ TRATAR datos personales obtenidos de FUENTES DE ACCESO PÚBLICO conforme al artículo 3, fracción X, de la LFPDPPP de 2025 y disposiciones equivalentes (registros públicos, bases públicas oficiales, padrones electorales en la medida legalmente permitida, listas restrictivas internacionales, fuentes periodísticas, redes sociales con perfiles públicos, sitios web sin restricciones de acceso) para finalidades de KYC, due diligence, prevención de fraude, sanciones internacionales, anticorrupción, antilavado y verificación de identidad. El tratamiento de datos provenientes de fuentes de acceso público no requiere consentimiento del Titular, siempre que se respeten los derechos fundamentales del Titular y los principios de proporcionalidad y finalidad legítima.
27.17 Sucesión, Reorganización Corporativa y Procedimientos Concursales
En caso de fusión, escisión, transformación, adquisición, venta de activos, transmisión de cartera, cesión, reorganización corporativa, alianza estratégica, joint venture, concurso mercantil, quiebra, liquidación o cualquier procedimiento similar que afecte a EVIDENCE, los
datos personales tratados por EVIDENCE PODRÁN TRANSFERIRSE A LA ENTIDAD SUCESORA, ADQUIRENTE, CONTINUADORA o liquidadora, como parte de los activos transferidos, sin que ello requiera consentimiento adicional del Titular o Cliente. EVIDENCE procurará que dicho sucesor asuma las obligaciones de privacidad equivalentes a las contenidas en el presente Aviso. La transferencia se notificará al Titular o Cliente cuando sea legal y operativamente posible.
27.18 No Atribución de Conductas de Usuarios o Terceros
EVIDENCE NO ASUME RESPONSABILIDAD ni se le podrán atribuir actos, omisiones, comunicaciones, contenidos, archivos, instrucciones, configuraciones o conductas de:
- (a) Usuarios del Cliente actuando bajo credenciales del Cliente.
- (b) Subusuarios, contratistas o terceros con quienes el Cliente comparta el acceso.
- (c) Bots, scripts o automatizaciones desplegadas por el Cliente.
- (d) Integraciones, APIs o servicios de terceros conectados al Sistema por el Cliente.
- (e) Personas que se hicieron pasar por el Cliente, sus representantes o sus usuarios.
- (f) Atacantes externos que comprometieron credenciales del Cliente sin culpa de
EVIDENCE.
Las acciones realizadas con credenciales válidas se atribuyen al titular legítimo de las credenciales, conforme a la presunción 27.4(c).
28. LIMITACIONES CUANTITATIVAS, TEMPORALES Y JURISDICCIONALES EN MATERIA DE PRIVACIDAD
La presente sección establece limitaciones razonables y proporcionales aplicables a las reclamaciones del Titular o del Cliente en materia de privacidad, sin perjuicio de los derechos imperativos reconocidos por la normativa aplicable que no admitan limitación contractual.
28.1 Plazos de Caducidad y Prescripción Convencional para Reclamaciones
EN LA MAYOR MEDIDA PERMITIDA POR LA LEY APLICABLE, las reclamaciones, quejas, demandas o acciones del Titular o del Cliente derivadas del tratamiento de datos personales por parte de EVIDENCE deberán ejercitarse dentro de los siguientes plazos máximos, contados a partir de que el reclamante tuvo o debió razonablemente tener conocimiento del hecho que motiva la reclamación:
- (a) Para reclamaciones por incumplimiento contractual relacionado con privacidad: UN (1) AÑO.
- (b) Para reclamaciones por daño material derivado de tratamiento: DOS (2) AÑOS.
- (c) Para solicitudes de revisión de respuestas a derechos ARCO: TREINTA (30) DÍAS NATURALES desde la respuesta de EVIDENCE.
- (d) Para impugnar la validez de cláusulas del Aviso: SEIS (6) MESES desde la primera interacción del Titular con el Sistema bajo dicha versión. Transcurridos dichos plazos sin haberse ejercitado la reclamación, ésta se entenderá DESISTIDA, RENUNCIADA O PRESCRITA en sede contractual, sin perjuicio de los derechos imperativos no renunciables. Lo anterior no afecta plazos legales superiores establecidos por normas imperativas.
28.2 Limitación Cuantitativa de Responsabilidad en Materia de Privacidad
Las limitaciones de responsabilidad aplicables entre EVIDENCE y el Cliente se regirán principalmente por el Contrato de Prestación de Servicios, el DPA, las órdenes de servicio y demás documentos contractuales aceptados. El presente Aviso no limita derechos mínimos irrenunciables del Titular, pero informa que EVIDENCE no asume responsabilidad por daños derivados de actos, omisiones, configuraciones, credenciales, dispositivos, instrucciones, exportaciones, datos cargados o terceros bajo control del Cliente. EN LA MAYOR MEDIDA PERMITIDA POR LA LEY APLICABLE y sin perjuicio de los derechos imperativos del Titular, la responsabilidad agregada de EVIDENCE por cualquier reclamación, conjunto de reclamaciones, daños, perjuicios, multas, sanciones, gastos, honorarios o consecuencias derivadas del tratamiento de datos personales en relación con un Cliente o Titular específico estará LIMITADA AL MAYOR DE: (i) las contraprestaciones efectivamente pagadas por dicho Cliente a EVIDENCE en los doce (12) meses inmediatamente anteriores al evento que originó la reclamación; o (ii) el monto que se establezca en el Contrato de Prestación de Servicios aplicable.
Esta limitación NO APLICARÁ en casos de: (i) dolo o negligencia grave acreditada de EVIDENCE; (ii) violación intencional de derechos fundamentales del Titular; (iii) responsabilidad por daños personales o muerte (cuando aplique); o (iv) cuando la limitación sea expresamente prohibida por norma imperativa aplicable. EN NINGÚN CASO EVIDENCE será responsable por daños INDIRECTOS, INCIDENTALES, ESPECIALES, CONSECUENCIALES, PUNITIVOS, EJEMPLARES, MORALES (cuando sea limitable), pérdida de oportunidad, lucro cesante, daño reputacional, pérdida de datos del Cliente derivada de causas no imputables directamente a EVIDENCE, ni daños derivados de actos de terceros, fuerza mayor, caso fortuito o conducta del propio Cliente o Titular.
28.3 Aplicación Territorial Razonable de Normativas
EVIDENCE aplicará a cada Titular ÚNICAMENTE LAS NORMATIVAS DE PRIVACIDAD QUE LE RESULTEN OBJETIVAMENTE APLICABLES, considerando: (i) la residencia habitual del Titular; (ii) el lugar de prestación del servicio; (iii) el establecimiento principal del Cliente; (iv) la jurisdicción del tratamiento; y (v) los criterios de aplicación territorial de cada normativa. NO procederán reclamaciones basadas en normativas que no sean territorial o materialmente aplicables al Titular concreto. Por ejemplo: un Titular residente en México no podrá invocar el GDPR para tratamientos no relacionados con la Unión Europea; un Titular brasileño no podrá invocar el CCPA para tratamientos no relacionados con California; etc. La aplicación extraterritorial de normativas extranjeras se sujetará estrictamente a los criterios establecidos por dichas normativas (artículo 3 del GDPR, artículo 3 de la LGPD, sección 1798.140 del CCPA, etc.).
28.4 Jurisdicción Competente y Mecanismo de Resolución
Para Titulares con residencia habitual en MÉXICO, las controversias derivadas del presente Aviso se sujetarán a: (i) la jurisdicción de las autoridades administrativas competentes en materia de protección de datos (actualmente la Secretaría Anticorrupción y Buen Gobierno - SABG); (ii) el juicio de amparo indirecto ante jueces y tribunales especializados; o (iii) los juzgados y tribunales civiles o mercantiles competentes según la materia, con sede en Torreón, Coahuila, México, o Ciudad de México. EL TITULAR Y EL CLIENTE RENUNCIAN EXPRESAMENTE a cualquier otro fuero que pudiera corresponderles por razón de su domicilio presente o futuro, en la medida permitida por la ley aplicable, sin perjuicio de los derechos imperativos del Titular como consumidor (cuando aplique) y de las disposiciones internacionales que establezcan jurisdicción imperativa para el Titular. EVIDENCE PROMOVERÁ MECANISMOS DE SOLUCIÓN AMISTOSA antes de procedimientos contenciosos: (i) reclamación al correo protecciondedatospersonales@evidencetec.com; (ii) negociación de buena fe por treinta (30) días; (iii) en su caso, mediación; y (iv) finalmente, procedimiento administrativo o judicial.
28.5 Renuncia a Acciones Colectivas y de Clase
EN LA MAYOR MEDIDA PERMITIDA POR LA LEY APLICABLE, el Titular y el Cliente RENUNCIAN EXPRESAMENTE a participar en, iniciar o promover acciones colectivas, acciones de clase (class actions), acciones grupales, acciones representativas o procedimientos colectivos contra EVIDENCE en materia de privacidad y protección de datos. Las reclamaciones deberán ejercitarse de manera INDIVIDUAL. Esta renuncia no afecta los derechos del Titular como consumidor cuando la legislación aplicable la considere irrenunciable, ni los derechos imperativos colectivos reconocidos por norma imperativa.
28.6 Reglas de Interpretación
En caso de duda sobre el alcance, sentido o aplicación de cualquier disposición del presente Aviso, se aplicarán las siguientes reglas de interpretación:
- (a) PRINCIPIO DE CONSERVACIÓN: se preferirá la interpretación que mantenga la validez y eficacia de la disposición.
- (b) PRINCIPIO DE OPERATIVIDAD: se preferirá la interpretación que permita la operación continua del Sistema y la prestación del servicio.
- (c) PRINCIPIO DE PROPORCIONALIDAD: se preferirá la interpretación proporcional al riesgo, naturaleza del tratamiento y posibilidades técnicas.
- (d) PRINCIPIO DE BUENA FE: las partes actuarán bajo presunción de buena fe.
- (e) PRINCIPIO DE COHERENCIA: las disposiciones del Aviso se interpretarán de forma sistemática y coherente con el Contrato, el DPA y las políticas complementarias.
- (f) PRINCIPIO DE NORMA IMPERATIVA: ninguna interpretación podrá vulnerar derechos imperativos del Titular reconocidos por la normativa aplicable.
- (g) PRINCIPIO PRO-NEGOCIO: salvo norma imperativa que disponga lo contrario, las dudas se resolverán a favor de la conservación de la relación comercial y la operatividad del servicio. Los títulos de las secciones son meramente referenciales y no condicionan la interpretación del contenido.
28.7 No Renuncia por Tolerancia o Demora
La tolerancia, demora, falta de ejercicio o ejercicio parcial por parte de EVIDENCE de cualquier derecho, facultad, reserva o prerrogativa establecida en el presente Aviso, en el Contrato o en la normativa aplicable, NO CONSTITUIRÁ RENUNCIA tácita ni expresa de dicho derecho, ni creará precedente, costumbre, expectativa legítima o derecho adquirido a favor del Titular o del Cliente para situaciones futuras. Toda renuncia a derechos por parte de EVIDENCE deberá constar POR ESCRITO, hacer referencia específica al derecho renunciado y estar firmada por representante con facultades suficientes.
28.8 Acumulación y No Exclusión de Derechos de EVIDENCE
Los derechos, facultades, reservas y remedios de EVIDENCE establecidos en el presente Aviso son ACUMULATIVOS y NO EXCLUYENTES de otros derechos o remedios que correspondan a EVIDENCE conforme al Contrato, las políticas complementarias, la normativa aplicable, el derecho consuetudinario o los principios generales del derecho. El ejercicio de un derecho no impedirá el ejercicio simultáneo o posterior de otros. Fecha de entrada en vigor: 1 de mayo de 2026 Sustituye a: las versiones anteriores del Aviso de Privacidad vigentes desde el 1° de diciembre de 2018, incluyendo las versiones 1.x publicadas en URLs alternas (/politica-de-privacidad) URL canónica oficial: https://www.evidencetec.com/avisodeprivacidad Aprobado por: Departamento de Protección de Datos Personales de EVIDENCE TECHNOLOGY S.A. DE C.V. Marco normativo: nueva LFPDPPP (México, 2025), GDPR (UE), LGPD (Brasil), CCPA/CPRA (California), VCDPA (Virginia), CPA (Colorado), CTDPA (Connecticut), UCPA (Utah) y demás normativa internacional aplicable.