XENT
Aviso de Privacidad Integral y Política de Datos Recolectados
Documento aplicable al sitio web, plataforma web, sistemas internos, comunicaciones digitales y aplicación móvil «Aria Operadores» de Aria Aroma Intelligence.

Última actualización: Agosto de 2026

Aria Aroma Intelligence (en lo sucesivo, «Aria» o el «Responsable») es responsable del tratamiento de los datos personales que recaba a través de su sitio web, plataforma web, sistemas internos, comunicaciones digitales y aplicación móvil «Aria Operadores». El presente Aviso de Privacidad Integral y Política de Datos Recolectados tiene por objeto informar a los titulares sobre los datos personales que se recaban, las finalidades de su tratamiento, las remisiones y transferencias que, en su caso, se realizan, los plazos de conservación, las medidas de seguridad aplicables y los mecanismos para ejercer derechos ARCO, revocar el consentimiento o limitar el uso y divulgación de los datos personales. Este documento se rige por la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) y su normativa derivada.

Para cualquier asunto relacionado con el tratamiento de datos personales, Aria pone a disposición los siguientes medios de contacto:

Departamento o persona encargada de datos personales: Daniela Verdiguel Campos

Correo electrónico: [email protected]

Domicilio: Aria no cuenta con un domicilio físico de atención al público; el ejercicio de derechos se realiza por medios electrónicos, a través del correo indicado.

De los Titulares de los datos

El sistema trata datos personales de los siguientes titulares:

Titular Forma de recolección
Empleados / operadores internosAlta por administradores; uso de la plataforma web y la app móvil
Clientes, prospectos (leads) y contactosCaptura por asesores, portal público de seguimiento y encuestas por WhatsApp
ProveedoresCaptura por el área de compras
Receptores en sitioFirma y nombre capturados en campo al recibir equipo o servicio
1. Datos personales recolectados
1.1 Identificación y contacto
  • Empleados: nombre, apellidos, correo electrónico, teléfono, fecha de nacimiento, fecha de contratación, rol y sucursal asignada.

  • Clientes / leads / contactos: nombre, apellidos, correo, teléfono (con código de país), puesto o cargo, origen del lead.

  • Proveedores: nombre o razón social, nombre de contacto, correo, teléfono y dirección.

  • Receptores en sitio: nombre de quien recibe.

  • WhatsApp (encuestas): identificador de WhatsApp y nombre de perfil del contacto.

1.2 Domicilio y datos geográficos (no GPS)
  • Dirección completa (calle, número, colonia, ciudad, estado, código postal, país y referencias de entrega).

  • Coordenadas geocodificadas del domicilio (latitud, longitud e identificador de lugar).

1.3 Datos fiscales y comerciales
  • RFC, razón social, régimen fiscal, uso de CFDI, correo electrónico, domicilio fiscal completo, residencia fiscal (país donde tributas) y número de registro fiscal extranjero (en su caso).

  • Constancia de Situación Fiscal (documento que se solicitará adjuntar).

  • Datos de facturación, historial de pagos, montos, referencias de pago, datos financieros y bancarios y notas.

1.4 Datos financieros y bancarios
  • De proveedores: banco, número de cuenta, cuenta CLABE y código SWIFT (en su caso).

  • De clientes: no se almacenan números de tarjeta, CVV ni CLABE completa; únicamente método de pago, monto y referencia.

1.5 Datos laborales y de recursos humanos
  • Comisiones y montos por asesor.

  • Solicitudes de vacaciones (fechas, días, motivo y motivo de rechazo), saldos de vacaciones y aniversarios laborales.

  • Horarios de atención asociados a contactos.

1.6 Geolocalización en tiempo real (GPS)

El tratamiento se detalla en la Sección 2 denominada «Tratamiento de geolocalización (GPS) en tiempo real», por tratarse de un dato personal de uso reforzado cuya recopilación debe limitarse a las finalidades operativas descritas en este documento.

1.7 Firma autógrafa digitalizada
  • Firma autógrafa digitalizada de clientes, receptores en sitio y, en su caso, personas operadoras, capturada como imagen en bitácoras de servicio, cierre de órdenes, recepción de venta, entrega de equipo o validación de servicio.

  • Nivel de satisfacción y observaciones del cliente registradas en bitácora.

1.8 Credenciales y seguridad de la cuenta
  • Contraseña (almacenada de forma cifrada/hasheada; nunca en texto claro).

  • Secreto de autenticación de dos factores (2FA) y códigos de recuperación (cifrados).

  • Tokens de sesión, tokens de API para la app móvil y tokens de restablecimiento de contraseña.

1.9 Datos de navegación, conexión y dispositivo
  • Dirección IP y tipo de navegador (user-agent), almacenados por sesión.

  • Cookies de sesión y de seguridad; preferencias de idioma y de tema.

  • En reportes voluntarios de error: nombre, correo, descripción y captura de pantalla.

1.10 Datos en campos de texto libre

Notas de clientes, notas de órdenes, observaciones de operador, comentarios de evaluaciones, justificaciones y descripciones de incidencias pueden contener datos personales escritos manualmente y declarados por el usuario para especificar la situación.

1.11 Registros de auditoría y comunicaciones
  • Bitácora de auditoría: cambios de valores (antes/después) en usuarios, roles y permisos; y registro de exportaciones de datos personales con la IP de quien exporta.

  • Registro de correos enviados (destinatarios, copia, remitente y asunto; sin el cuerpo del mensaje).

2. Tratamiento de geolocalización (GPS) en tiempo real

Por su sensibilidad, este tratamiento se describe de forma específica y requiere tu consentimiento informado:

  • Quién es ubicado: los operadores o empleados en campo, únicamente durante un viaje activo (trayecto hacia un cliente).

  • Cómo se captura: a través de la aplicación móvil del operador, previa autorización del permiso de ubicación del dispositivo. La plataforma web no captura el GPS de los operadores.

  • Qué se transmite: latitud, longitud, rumbo, velocidad y marca de tiempo.

  • Qué se almacena: la información estrictamente necesaria para operar y documentar el viaje o ruta activa, incluyendo la última posición conocida del operador, la ruta planificada, el destino y, en su caso, los registros técnicos necesarios para trazabilidad operativa. Salvo que se indique expresamente lo contrario en este Aviso, Aria no realiza monitoreo fuera de rutas o viajes activos.

  • Quién la consulta: personal interno autorizado; el cliente final, mediante un enlace con token para ver al operador en camino sin iniciar sesión; y el proveedor de mapas para calcular ruta y tiempo estimado.

  • Cuándo se detiene: el tratamiento de geolocalización se detiene al completar, cancelar o expirar el viaje, o cuando la persona operadora cierre sesión o revoque el permiso de ubicación desde la configuración del dispositivo. La Aplicación puede registrar ubicación en segundo plano únicamente mientras exista una ruta o viaje activo y siempre que el titular haya otorgado el permiso correspondiente del sistema operativo. No se realiza monitoreo de ubicación fuera de rutas o viajes activos.

  • Conservación: los datos de movimiento se anonimizan a los 30 días posteriores al fin del viaje.

3. Fuentes y formas de recolección
  • Formularios de la plataforma web (CRM, sucursales, usuarios, RRHH y facturación).

  • Aplicación móvil de operadores (acceso, GPS, firmas, bitácoras y escaneo de equipo).

  • Portal público de seguimiento de viajes (acceso por token; el cliente puede cancelar la visita).

  • WhatsApp (encuestas de satisfacción y sus respuestas).

  • Correo electrónico saliente.

  • Cookies y datos de conexión generados automáticamente al navegar.

  • Reportes de error enviados voluntariamente por el usuario.

4. Finalidades del tratamiento

Finalidades primarias:

  • Gestión de contratos comerciales, de servicio o de renta.

  • Facturación y cobranza.

  • Operación logística, planeación de rutas y seguimiento de entregas o servicios en tiempo real.

  • Atención a clientes y soporte postventa.

  • Gestión interna de recursos humanos (vacaciones y comisiones).

  • Seguridad, auditoría y administración del sistema.

  • Cumplimiento de obligaciones legales y fiscales.

Finalidades secundarias (puedes oponerte a ellas, no son necesarias para la relación jurídica):

  • Encuestas de satisfacción.

  • Envío de promociones y novedades.

  • Análisis estadístico y de mercado.

  • Agrupamiento geográfico automatizado de clientes en zonas mediante algoritmos (procesamiento interno, sin elaboración de perfiles de personas).

El titular podrá negarse u oponerse al tratamiento de sus datos personales para finalidades secundarias enviando una solicitud al correo de contacto indicado en este documento, indicando su nombre completo, medio de contacto y la finalidad secundaria respecto de la cual desea ejercer su negativa u oposición. La negativa al tratamiento para finalidades secundarias no será motivo para negar la relación comercial, laboral o de servicio que corresponda.

5. Remisiones a encargados y transferencias de datos personales

Para cumplir con las finalidades descritas en este Aviso, Aria puede remitir datos personales a proveedores tecnológicos que actúan como encargados del tratamiento, quienes tratan los datos por cuenta y conforme a instrucciones de Aria. Estas remisiones pueden involucrar proveedores ubicados fuera de México, sin que por ese solo hecho dichos proveedores traten los datos para finalidades propias. Algunos se ubican en el extranjero, por lo que existe transferencia internacional de datos:

Encargado / Destinatario Datos compartidos Finalidad
Twilio (EE. UU.)Teléfono, nombre, contenido de mensajes y respuestas de encuestaMensajería por WhatsApp y SMS
Mailgun (EE. UU.)Correo, nombre y contenido del mensajeEnvío de correos transaccionales
Google Maps Platform (EE. UU.)Direcciones y coordenadas GPS de operadores y paradasMapas, geocodificación, rutas y tiempos estimados
DigitalOcean Spaces / AWS S3 (EE. UU.)Archivos (logos, guías de envío, capturas de incidencias)Almacenamiento de archivos
Sentry (EE. UU.)Datos técnicos de error; nombre, correo y captura si reportas un falloMonitoreo de errores
OpenStreetMapCoordenadas de un domicilioVisualización de mapa
Amazon Web Services — Bedrock (EE. UU.)Preguntas del asistente interno y los datos del sistema necesarios para responderlas (nombres de clientes, empresas, sucursales, folios, montos y ubicaciones de equipo)Asistente interno con inteligencia artificial (modelos de lenguaje) para consultar información del sistema

Tratamiento automatizado (asistente con inteligencia artificial). Aria cuenta con un asistente interno que responde preguntas del personal autorizado consultando información del sistema. Para ello, la pregunta y los datos necesarios para responderla se envían a modelos de lenguaje operados por Amazon Web Services (servicio Bedrock, Estados Unidos), que actúa como encargado del tratamiento. El asistente no toma decisiones automatizadas con efectos jurídicos sobre los titulares: sus respuestas son informativas y siempre las revisa una persona. Las conversaciones se conservan por un periodo limitado con fines de auditoría y después se eliminan.

No se utilizan pasarelas de pago externas, CRM de terceros ni servicios de analítica o publicidad. La facturación se procesa internamente.

Sin perjuicio de las remisiones a encargados antes señaladas, Aria podrá comunicar datos personales a terceros cuando dicha comunicación sea necesaria para el mantenimiento o cumplimiento de una relación jurídica con el titular, para la prestación de los servicios contratados, para el cumplimiento de obligaciones legales o para la atención de requerimientos de autoridad competente.

Fuera de los supuestos permitidos por la ley, Aria no transferirá datos personales a terceros para finalidades propias de dichos terceros sin informar previamente al titular y, en su caso, obtener el consentimiento que corresponda.

6. Conservación y supresión de datos
Dato Plazo de conservación
Geolocalización GPS de viajesAnonimización a los 30 días del fin del viaje
Bitácora de auditoría365 días
Sesión web120 minutos de inactividad
Token de API móvil30 días
Token de restablecimiento de contraseña60 minutos
Datos fiscales, firmas y correos enviadosMientras subsista la relación o lo exija la ley
7. Medidas de seguridad
  • Contraseñas hasheadas y secretos de 2FA cifrados; tokens almacenados de forma irreversible.

  • Autenticación de dos factores disponible con confirmación obligatoria.

  • Límites de intentos (rate limiting) en acceso, recuperación de contraseña, API y webhooks.

  • Cookies con atributos de seguridad y cifrado de sesión.

  • Cabeceras de seguridad HTTP y restricción de permisos del navegador (cámara y micrófono deshabilitados).

  • Validación de firma en webhooks y enmascaramiento de teléfonos en registros internos.

  • Archivos con datos personales servidos únicamente mediante control de permisos.

8. Cookies y tecnologías similares

El sistema utiliza cookies de sesión (para mantener tu sesión activa), cookies de seguridad (protección CSRF) y, de forma opcional, una cookie para «recordar» tu sesión. También se emplea almacenamiento local del navegador para tus preferencias de idioma y de tema. No se utilizan cookies de analítica ni de publicidad de terceros. Puedes configurar tu navegador para bloquear cookies, aunque esto puede afectar el funcionamiento del sistema.

9. Datos biométricos y de ubicación

El sistema trata firma autógrafa digitalizada y datos de geolocalización de personal en campo, clientes o receptores, según corresponda. Estos datos se tratan únicamente para las finalidades descritas en este Aviso y bajo medidas de seguridad reforzadas, atendiendo a su naturaleza y al contexto en que se recaban. La firma autógrafa digitalizada no se utiliza para identificación biométrica, autenticación biométrica o análisis grafométrico, salvo que Aria informe previamente una finalidad distinta y obtenga el consentimiento que corresponda. Aria no recaba datos personales que revelen origen racial o étnico, estado de salud presente o futuro, información genética, creencias religiosas, filosóficas o morales, opiniones políticas o preferencia sexual.

En caso de que Aria trate datos personales que legalmente sean considerados sensibles, dichos datos serán tratados únicamente para finalidades lícitas, concretas, informadas y necesarias, con las medidas de seguridad administrativas, técnicas y físicas que correspondan, y con el consentimiento que, en su caso, exija la legislación aplicable.

10. Derechos ARCO y contacto

Tienes derecho a Acceder, Rectificar, Cancelar y Oponerte al tratamiento de tus datos personales, así como a revocar tu consentimiento. Para ejercer estos derechos o limitar el uso de tus datos, contacta a:

Correo: [email protected]

Atención: Departamento de Protección de Datos Personales

La solicitud deberá incluir: nombre completo del titular; medio para comunicar la respuesta; documentos que acrediten su identidad o, en su caso, la representación legal; descripción clara y precisa de los datos personales respecto de los cuales desea ejercer derechos ARCO, salvo tratándose del derecho de acceso; descripción del derecho que pretende ejercer o de lo que solicita; y cualquier elemento que facilite la localización de los datos. Aria comunicará la determinación adoptada en un plazo máximo de 20 días hábiles contados desde la recepción de la solicitud y, de resultar procedente, la hará efectiva dentro de los 20 días hábiles siguientes. Estos plazos podrán ampliarse en términos de la ley.

Aplicación Móvil
Aviso de Privacidad Integral — Aplicación «Aria Operadores»
Aplicable a la aplicación móvil para personas operadoras de campo (mx.xent.ariaoperators).

Última actualización: Agosto de 2026 · Versión de la aplicación de referencia: 1.0.1

1. Identidad del responsable

Aria Aroma Intelligence (en lo sucesivo, el «Responsable») es responsable del tratamiento (uso, recopilación, almacenamiento, divulgación y protección) de los datos personales que se recaban a través de la aplicación móvil «Aria Operadores» (la «Aplicación»), de conformidad con el presente Aviso de Privacidad.

Para cualquier asunto relacionado con la protección de datos personales, el Responsable pone a disposición los siguientes medios de contacto:

  • Departamento / persona encargada de datos personales: Daniela Verdiguel Campos

  • Correo electrónico: [email protected]

  • Teléfono: 556452-5149

  • Domicilio: el Responsable no cuenta con un domicilio físico de atención al público; el ejercicio de derechos se realiza por medios electrónicos, a través del correo indicado.

2. Sobre la Aplicación y a quién aplica este Aviso

«Aria Operadores» es una aplicación de uso laboral, destinada a las personas operadoras de campo del Responsable para la gestión y ejecución de rutas de servicio, registro de visitas, llenado de bitácoras de servicio, validación de equipos mediante códigos QR y cierre de órdenes/entregas.

Este Aviso aplica a:

  • Las personas operadoras (usuarias autenticadas de la Aplicación), titulares de los datos de cuenta, ubicación y firma.

  • Las personas clientes y/o destinatarias cuyos datos (nombre, domicilio, coordenadas, teléfono y firma de recepción) son tratados por la persona operadora a través de la Aplicación con motivo de la prestación del servicio.

3. Datos personales que se recaban en la aplicación

El Responsable recaba las siguientes categorías de datos personales, de forma directa al usar la Aplicación:

3.1 Datos de identificación y cuenta (persona operadora)
  • Nombre y apellidos.

  • Correo electrónico.

  • Contraseña (utilizada para autenticación; se transmite al servidor para validar el acceso).

  • Identificador de usuario, subalmacén asignado y permisos dentro del sistema.

  • Token de sesión generado tras el inicio de sesión.

3.2 Datos de geolocalización precisa de la persona operadora — dato personal de uso reforzado

La Aplicación puede recabar la ubicación geográfica precisa del dispositivo de la persona operadora, tanto con la Aplicación en uso (primer plano) como en segundo plano, únicamente mientras exista una ruta o servicio activo y siempre que la persona operadora haya otorgado los permisos correspondientes del sistema operativo. Por cada lectura de posición se pueden recabar:

  • Latitud y longitud.

  • Precisión, velocidad, rumbo (orientación) y altitud.

  • Fecha y hora (marca de tiempo) de la lectura.

  • Nivel de batería y estado de carga del dispositivo asociados a la lectura.

  • Origen técnico de la lectura (primer plano, segundo plano o cambios significativos de ubicación).

El detalle del tratamiento de ubicación se describe en la Sección 5 denominada «Tratamiento específico de la ubicación (primer y segundo plano)».

3.3 Datos biométricos/gráficos: firma autógrafa
  • Firma digital de la persona operadora al cerrar una bitácora de servicio.

  • Firma digital de la persona receptora/cliente y nombre completo de quien recibe, al cerrar una orden o entrega.

3.4 Datos de la prestación del servicio (bitácoras de Aplicación)
  • Observaciones de la persona operadora y observaciones del cliente (texto libre).

  • Nivel de satisfacción del cliente.

  • Nombre de la persona de contacto en el sitio.

  • Números de serie de equipos (capturados por lectura de código QR), con confirmaciones, fecha y hora.

  • Datos técnicos del servicio: montos inicial/final, grado, aroma, ubicación física del equipo, horario/programación, presión y verificaciones de servicio (limpieza, funcionamiento, energía, entre otras).

3.5 Datos de personas clientes/terceros que la Aplicación procesa

Con motivo de la asignación de rutas, la Aplicación descarga y muestra a la persona operadora información proporcionada por los sistemas del Responsable, que puede incluir:

  • Nombre o alias del cliente y del trato comercial.

  • Domicilio (calle, número exterior e interior) y coordenadas geográficas del domicilio.

  • Número telefónico del cliente (utilizado para el envío de un mensaje SMS con enlace de seguimiento del viaje, ver Sección 7).

3.6 Datos del dispositivo y de uso que la Aplicación procesa
  • Estado de la batería (nivel, modo de ahorro de energía, estado de carga).

  • Estado de conectividad de red.

  • Preferencias de uso de la Aplicación (ahorro de datos, tema visual, modo de energía, tamaño de fuente).

  • Registros técnicos locales de sincronización y telemetría operativa.

Acceso a la cámara: la Aplicación solicita permiso de cámara únicamente para leer el contenido de códigos QR de los equipos. No captura, almacena ni transmite fotografías o video.

4. Datos personales sensibles

El Responsable hace del conocimiento de los titulares que la Aplicación trata datos personales que, por su naturaleza y contexto, requieren medidas de seguridad y transparencia reforzadas, incluyendo: geolocalización precisa de la persona operadora durante rutas o servicios activos; y firma autógrafa digitalizada de la persona operadora, cliente o receptor, según corresponda. Estos datos se tratarán únicamente para las finalidades descritas en este Aviso, bajo medidas de seguridad administrativas, técnicas y físicas razonables y proporcionales al riesgo. La geolocalización y firma autógrafa digitalizada no serán utilizadas para fines de vigilancia fuera de rutas activas, identificación biométrica, autenticación biométrica o análisis grafométrico, salvo que Aria informe previamente una finalidad distinta y obtenga el consentimiento que corresponda.

En caso de que Aria trate datos personales que legalmente sean considerados sensibles, dichos datos serán tratados únicamente para finalidades lícitas, concretas, informadas y necesarias, con las medidas de seguridad administrativas, técnicas y físicas que correspondan, y con el consentimiento que, en su caso, exija la legislación aplicable.

5. Tratamiento específico de la ubicación (primer y segundo plano)

Dada su sensibilidad, el tratamiento de la geolocalización se detalla a continuación:

  1. Finalidad exclusiva: la ubicación se utiliza para mostrar la ruta de servicio, calcular trayectos y tiempos estimados, registrar las visitas efectuadas y permitir el seguimiento del trayecto hacia el cliente. No se utiliza para fines distintos a la operación del servicio.

  2. Ubicación en primer plano: se obtiene mientras la persona operadora utiliza activamente la pantalla de navegación o mapa.

  3. Ubicación en segundo plano: previa autorización explícita del permiso «Permitir siempre» / «Siempre» del sistema operativo, la Aplicación continúa registrando la posición aunque la pantalla esté apagada o la Aplicación esté minimizada, mientras exista una ruta activa. En dispositivos Android, esto se realiza mediante un servicio en primer plano con notificación visible y persistente que informa que el registro de posición está activo.

  4. Carácter opcional del segundo plano: la persona operadora puede negar o no otorgar el permiso de ubicación en segundo plano. En ese caso la Aplicación podrá seguir funcionando en primer plano, pero ciertas funcionalidades de registro, trazabilidad, seguimiento de ruta, cálculo de tiempos estimados o evidencia operativa podrán limitarse, pausarse o no estar disponibles cuando la Aplicación se encuentre minimizada o la pantalla esté apagada.

  5. Cese del tratamiento: el seguimiento de ubicación se detiene al completar, cancelar o expirar la ruta o servicio activo, al cerrar sesión o al revocarse el permiso de ubicación desde la configuración del sistema operativo. Las posiciones pendientes de envío que residan temporalmente en el dispositivo se eliminarán conforme a los procesos técnicos de sincronización y depuración descritos en este Aviso.

6. Finalidades del tratamiento
6.1 Finalidades primarias (necesarias para la relación y el servicio)
  • Autenticar y administrar el acceso de la persona operadora.

  • Asignar, mostrar y operar las rutas de servicio diarias.

  • Registrar la ubicación para la navegación, el cálculo de trayectos/tiempos y el registro de visitas.

  • Permitir el llenado y envío de bitácoras de servicio.

  • Validar equipos mediante números de serie y códigos QR.

  • Generar evidencia de entrega/recepción (nombre y firma de quien recibe).

  • Notificar al cliente, mediante mensaje SMS, el enlace de seguimiento del trayecto del operador hacia su domicilio.

  • Sincronizar la información con los sistemas del Responsable, incluso de manera diferida cuando no haya conexión.

  • Garantizar la seguridad, integridad y trazabilidad de las operaciones.

6.2 Finalidades secundarias (no necesarias)
  • Mejora operativa y análisis interno del desempeño de las rutas y del rendimiento del dispositivo (p. ej., consumo de batería) con fines de optimización del servicio.

Si usted no desea que sus datos se traten para finalidades secundarias, podrá manifestarlo conforme al procedimiento establecido en la Sección 10 denominada «Medios para ejercer los Derechos ARCO y revocar el consentimiento», o mediante solicitud enviada al correo indicado en este documento. La negativa para estas finalidades no será motivo para negar la relación jurídica con el Responsable, sin perjuicio de que el tratamiento necesario para la operación, seguridad, trazabilidad y cumplimiento de las rutas o servicios activos pueda continuar conforme a las finalidades primarias.

7. Transferencias de datos y encargados

El Responsable se apoya en proveedores tecnológicos que actúan como encargados del tratamiento y tratan datos personales por cuenta y conforme a instrucciones del Responsable. Asimismo, en ciertos casos, el Responsable puede comunicar datos personales a terceros cuando dicha comunicación sea necesaria para operar la Aplicación, prestar el servicio, cumplir una relación jurídica, atender obligaciones legales o ejercer derechos:

Destinatario Datos involucrados Finalidad
Servidores del Responsable (infraestructura propia/contratada)Todos los datos descritos en la Sección 3Operación, almacenamiento y procesamiento del servicio
Google Maps Platform (Routes API, Directions API y SDK de mapas)Coordenadas geográficas de origen, paradas y destinoCálculo de rutas, trazado y tiempos estimados
Twilio (a través de los servidores del Responsable)Número telefónico del cliente y enlace de seguimientoEnvío del mensaje SMS de seguimiento del trayecto
Proveedor de mensajería en tiempo real (servicio tipo WebSocket)Identificador de sesión e identificador de operadorNotificaciones en tiempo real de actividades y eventos

Estas transferencias se realizan en términos del artículo 35 de la LFPDPPP (cuando aplique) o mediante la figura de encargado del tratamiento. Algunos de estos proveedores pueden almacenar o procesar información fuera de territorio nacional; el Responsable adopta medidas para que dichos terceros mantengan niveles de protección equivalentes a los del presente Aviso.

La Aplicación no integra herramientas de publicidad, no comercializa datos personales con terceros, y no incorpora servicios de analítica de comportamiento ni de reporte de errores de terceros que recaben datos personales con fines mercadotécnicos.

8. Plazo de conservación

Los datos personales se conservarán durante el tiempo necesario para cumplir las finalidades descritas, las obligaciones legales aplicables y los plazos de prescripción correspondientes. En particular:

  • En el dispositivo (almacenamiento local): la información se conserva de forma temporal para permitir el uso sin conexión y se purga automáticamente. La caché de actividades se mantiene por un periodo breve (del orden de uno a dos días); las operaciones ya sincronizadas y las firmas asociadas se eliminan tras su envío; las posiciones ya transmitidas se purgan periódicamente; y al cerrar sesión se eliminan la sesión, los borradores y los datos pendientes locales.

  • En los servidores del Responsable: la información se conservará durante el tiempo necesario para cumplir las finalidades descritas en este Aviso y, posteriormente, durante los plazos necesarios para cumplir obligaciones legales, fiscales, laborales, contractuales, de auditoría, trazabilidad operativa o defensa de derechos. En particular, los registros de ubicación asociados a rutas o servicios activos se conservarán o anonimizarán conforme al plazo previsto para geolocalización en la Sección 6 del apartado general de este documento; las firmas y evidencias de entrega o servicio se conservarán durante el plazo necesario para acreditar la prestación del servicio, entrega, recepción o cumplimiento contractual; y los datos fiscales o de facturación se conservarán por el plazo legal aplicable.

Concluidos los plazos y finalidades, los datos serán bloqueados y posteriormente suprimidos conforme a la ley.

9. Medidas de seguridad

El Responsable implementa medidas de seguridad administrativas, técnicas y físicas para proteger los datos personales contra daño, pérdida, alteración, destrucción o uso, acceso o tratamiento no autorizados, entre ellas:

  • Cifrado de las comunicaciones con los servidores mediante protocolos seguros (TLS).

  • Cifrado de la base de datos local del dispositivo (SQLCipher).

  • Cifrado de los archivos de firma almacenados en el dispositivo (AES-256-GCM).

  • Resguardo de credenciales, tokens de sesión y llaves de cifrado en el almacén seguro del sistema operativo (Keychain en iOS / Keystore en Android).

  • Autenticación basada en token y cierre de sesión con limpieza de datos locales.

  • Controles de acceso por permisos dentro de la Aplicación.

A pesar de lo anterior, ningún sistema es completamente infalible; en caso de vulneración que afecte de forma significativa los derechos de los titulares, el Responsable lo notificará conforme a la ley.

10. Medios para ejercer los Derechos ARCO y revocar el consentimiento

Usted, como titular, tiene derecho a Acceder a sus datos personales, Rectificarlos cuando sean inexactos o incompletos, Cancelarlos cuando considere que no se requieren para las finalidades señaladas, y Oponerse a su tratamiento para fines específicos (Derechos ARCO), así como a revocar el consentimiento otorgado.

Para ejercer cualquiera de estos derechos, deberá presentar una solicitud al correo [email protected], que contenga al menos:

  1. Nombre del titular y medio para comunicarle la respuesta.

  2. Documentos que acrediten su identidad (o, en su caso, la representación legal).

  3. Descripción clara y precisa de los datos respecto de los que busca ejercer alguno de los derechos.

  4. Cualquier elemento o documento que facilite la localización de los datos.

El Responsable dará respuesta en los plazos establecidos por la LFPDPPP (en términos generales, 20 días hábiles para responder y 15 días hábiles para hacer efectiva la determinación, prorrogables conforme a la ley). El ejercicio de estos derechos es gratuito; solo deberán cubrirse, en su caso, los gastos justificados de envío o reproducción.

La revocación del consentimiento o el ejercicio de los derechos de cancelación u oposición respecto de datos necesarios para la operación (por ejemplo, la geolocalización durante el servicio) podría impedir la continuación del uso de la Aplicación en su carácter laboral.

11. Permisos del dispositivo y control del titular

La Aplicación solicita los siguientes permisos del sistema operativo, los cuales usted puede otorgar, negar o revocar en cualquier momento desde la configuración de su dispositivo:

  • Ubicación (en uso y siempre/segundo plano): para la navegación y el registro de la ruta de servicio.

  • Cámara: exclusivamente para la lectura de códigos QR.

  • Ejecución en segundo plano y servicio en primer plano (Android): para mantener el registro de la ruta con la Aplicación minimizada.

La revocación de permisos puede limitar o impedir ciertas funcionalidades de la Aplicación.

12. Cambios al Aviso de Privacidad

El Responsable mantendrá a disposición de los titulares la versión vigente de este Aviso a través de la Aplicación, el sitio web oficial de Aria y/o cualquier otro medio electrónico utilizado para la comunicación con los titulares. Cualquier modificación relevante será comunicada por dichos medios y surtirá efectos a partir de su publicación o de la fecha que se indique en la actualización correspondiente.

13. Consentimiento

Al iniciar sesión, utilizar la Aplicación y otorgar los permisos del sistema operativo que correspondan, el titular manifiesta que conoce el presente Aviso de Privacidad y consiente el tratamiento de sus datos personales para las finalidades aquí descritas. Respecto de datos personales que requieran consentimiento expreso, dicho consentimiento podrá recabarse mediante firma autógrafa, firma electrónica, casilla de aceptación, autenticación dentro de la Aplicación o cualquier otro mecanismo electrónico que permita acreditar la voluntad libre, específica e informada del titular, en términos de la legislación aplicable.

14. Contacto

Para dudas o aclaraciones sobre el presente Aviso de Privacidad:

Responsable: Aria Aroma Intelligence

Correo: [email protected]

Teléfono: 556452-5149

Domicilio: el Responsable no cuenta con un domicilio físico de atención al público; la atención se brinda por medios electrónicos.

Si usted considera que su derecho a la protección de datos personales ha sido vulnerado, podrá acudir ante la Secretaría Anticorrupción y Buen Gobierno, o ante la autoridad que resulte competente conforme a la legislación aplicable.