evidencias.
TérminosPrivacidad

Aviso de Privacidad Integral

Producto: Reporting Studio (identificado en la aplicación con la marca «evidencias.») Responsable: onmy studio — [POR DEFINIR: razón social / persona física completa, p. ej. «_______ S.A. de C.V.» o «_______ (persona física con actividad empresarial)»] Versión: 1.0 Fecha de entrada en vigor / última actualización: [POR DEFINIR]

Marco legal. Este Aviso se emite conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) publicada en el Diario Oficial de la Federación el 20 de marzo de 2025 y vigente desde el 21 de marzo de 2025, que abrogó la ley de 2010, así como su normativa secundaria aplicable. La autoridad reguladora en la materia es la Secretaría Anticorrupción y Buen Gobierno.

1. Identidad y domicilio del Responsable

  • Responsable del tratamiento: onmy studio — [POR DEFINIR: denominación o razón social completa].
  • Domicilio para efectos de este Aviso: [POR DEFINIR: calle, número, colonia, municipio/alcaldía, estado, C.P., México].
  • Correo electrónico de contacto en materia de datos personales (Departamento de Datos Personales): [POR DEFINIR — sugerido: privacidad@onmy.studio].
  • Correo electrónico de contacto general: hola@onmy.studio.
  • Sitio del servicio: https://reporting.onmy.studio [POR DEFINIR: confirmar dominio productivo].

Para cualquier asunto relacionado con el tratamiento de sus datos personales, incluido el ejercicio de derechos, puede dirigirse al correo señalado como contacto en materia de datos personales.


2. Qué es Reporting Studio y en calidad de qué tratamos sus datos

Reporting Studio es una plataforma en la nube (software como servicio, «SaaS») que permite a empresas de mantenimiento —principalmente de sistemas de protección contra incendios— digitalizar sus formatos de inspección, llenarlos en campo (incluso sin conexión a internet), adjuntar evidencia fotográfica y firmas, y emitir reportes sellados con mecanismos criptográficos, con folio y verificación pública de autenticidad.

El servicio opera bajo un modelo de suscripción: cada empresa contrata el uso de la plataforma para sí y para las personas que autorice (sus usuarios).

Debido a este modelo, el Responsable trata datos personales en dos calidades distintas, que conviene distinguir:

  1. Como Responsable. Respecto de los datos de la relación contractual y de la cuenta: datos de la empresa suscriptora, de su representante legal, de la persona administradora que crea la cuenta, y de los datos de facturación y cobro de la suscripción. Sobre estos datos, onmy studio decide sobre el tratamiento y responde como Responsable.
  1. Como Encargado. Respecto de los datos personales que la empresa suscriptora incorpora a la plataforma para prestar sus propios servicios (por ejemplo: datos de sus clientes, de los contactos de las sedes, de las personas que firman los reportes y de la evidencia fotográfica). Sobre esos datos, la empresa suscriptora es la Responsable y onmy studio los trata por cuenta y bajo instrucciones de aquélla, en términos de la relación Responsable–Encargado prevista en la LFPDPPP.
Importante para la empresa suscriptora. En su calidad de Responsable frente a sus propios usuarios, clientes y terceros, la empresa suscriptora es quien debe contar con su propio aviso de privacidad y con la base de legitimación (consentimiento u otra) para incorporar esos datos a la plataforma. onmy studio pone a disposición las medidas técnicas para el aislamiento y la seguridad de dicha información, pero no determina sus finalidades.

Este Aviso describe principalmente el tratamiento en el que onmy studio actúa como Responsable, e informa además, con fines de transparencia, cómo se resguarda la información tratada como Encargado.


3. Datos personales que tratamos

No se recaban datos distintos a los necesarios para las finalidades descritas. Según la persona titular, los datos pueden incluir:

3.1. Datos de la persona administradora y de los usuarios autorizados (personal de la empresa suscriptora)

  • Identificación y contacto: nombre completo, correo electrónico, teléfono y, en su caso, dirección.
  • Datos laborales y profesionales: puesto o cargo, número de matrícula o licencia profesional y la entidad que la expide.
  • Datos de identificación oficial (opcionales, si la empresa los captura): tipo y número de documento de identidad (por ejemplo, INE/IFE, CURP, pasaporte, RFC o su equivalente en otros países).
  • Credenciales de acceso: correo electrónico y contraseña. La contraseña se almacena cifrada mediante funciones de derivación/resumen (hash); nunca se conserva ni es visible en texto claro.
  • Firma autógrafa digitalizada: imagen de la firma de la persona, utilizada para firmar electrónicamente los reportes que emite.
  • Datos de conexión, dispositivo y actividad: dirección IP, identificador y tipo de dispositivo, agente de usuario (navegador/app), fecha y hora de los accesos y de cada captura o edición, y registros de auditoría de las acciones realizadas en la plataforma.

3.2. Datos de la empresa suscriptora y de su representante legal

  • Razón social o nombre, nombre comercial, identificación fiscal (RFC u homólogo), domicilio, ciudad, país, teléfono, correo, sitio web y logotipo.
  • Nombre e identificación del representante legal.
  • Datos de facturación y de cobro de la suscripción (ver la sección de Transferencias respecto del procesador de pagos).

3.3. Datos de terceros incorporados por la empresa suscriptora (tratados como Encargado)

  • Nombre, cargo, correo y teléfono de los contactos de las sedes donde se presta el servicio.
  • Datos de identificación y contacto de los clientes de la empresa suscriptora.
  • Nombre y firma de las personas que firman como «cliente» los reportes.
  • Evidencia fotográfica de equipos e instalaciones que, de manera incidental, podría contener la imagen de personas.

4. Datos personales sensibles

Reporting Studio no solicita ni requiere datos personales sensibles (aquellos que puedan revelar aspectos como origen racial o étnico, estado de salud, información genética, creencias religiosas, filosóficas o morales, afiliación sindical, opiniones políticas o preferencia sexual). El servicio no está diseñado para tratar este tipo de datos y se pide a las personas usuarias no incorporarlos.

Se hacen las siguientes precisiones de buena fe, para su valoración:

  • La firma autógrafa digitalizada se trata como dato de identificación y no como dato biométrico de identificación única. [POR DEFINIR/Revisión legal: confirmar clasificación de la firma digitalizada bajo el criterio vigente de la autoridad.]
  • Las fotografías de evidencia tienen por objeto documentar equipos e instalaciones. Si de forma incidental captan la imagen de una persona identificable, esa imagen constituye dato personal; se recomienda a las personas usuarias evitar incluir personas y encuadrar únicamente el equipo. [Recomendación técnica: eliminar metadatos EXIF —incluida geolocalización— de las imágenes.]
  • Los documentos de identificación (p. ej. INE/CURP) no son datos sensibles, pero reciben tratamiento cuidadoso por su naturaleza identificatoria.

Si en algún caso el tratamiento llegara a involucrar datos sensibles, se recabará el consentimiento expreso y por escrito de la persona titular cuando la ley así lo exija.


5. Finalidades del tratamiento

5.1. Finalidades primarias o necesarias

Son las que dan origen y son indispensables para la relación jurídica y la prestación del servicio. No requieren un consentimiento adicional distinto al de la aceptación de este Aviso y de los Términos y Condiciones:

  1. Crear, verificar y administrar la cuenta de la empresa y las cuentas de los usuarios autorizados; autenticación, control de acceso por roles y seguridad de la plataforma.
  2. Prestar el servicio contratado: creación y versionado de formatos, llenado colaborativo en campo y sin conexión, captura de fotografías y firmas, generación de reportes, sellado criptográfico e integridad, y verificación pública de autenticidad mediante folio y código QR.
  3. Aislar y resguardar la información de cada empresa (arquitectura multiempresa con aislamiento a nivel de base de datos).
  4. Gestionar la suscripción: facturación, cobro, emisión de comprobantes, control de vigencia del plan, cobranza y gestión de renovaciones, cancelaciones y adeudos.
  5. Enviar comunicaciones operativas o transaccionales: entrega de reportes a los contactos de la sede indicados por la empresa suscriptora, notificaciones del servicio, avisos de seguridad, cambios relevantes y atención a solicitudes de soporte.
  6. Conservar registros de auditoría e integridad como parte esencial del propio servicio (dejar constancia de quién, cuándo y con qué evidencia se realizó cada acción).
  7. Cumplir obligaciones legales, atender requerimientos de autoridades competentes y, en su caso, ejercer o defender derechos ante cualquier instancia.

5.2. Finalidades secundarias o que requieren consentimiento (voluntarias)

No son necesarias para el servicio. Puede negarse a ellas sin que esto afecte la prestación del servicio ni la relación contractual:

  1. Enviarle comunicaciones comerciales o de mercadotecnia sobre nuevos productos, mejoras, contenidos, promociones u ofertas.
  2. Realizar encuestas de satisfacción, entrevistas o solicitar testimonios sobre el uso del servicio.
  3. Uso de cookies y tecnologías de análisis no esenciales para métricas de uso y mejora del producto (ver la sección correspondiente).

Para negar u oponerse a estas finalidades, puede: (i) marcar/​desmarcar la opción correspondiente al momento del registro cuando esté disponible; (ii) escribir al correo de contacto en materia de datos personales indicando a cuáles finalidades se opone; o (iii) usar el enlace de cancelación incluido en cada comunicación comercial.

Si transcurridos cinco días hábiles desde que este Aviso se pone a su disposición no manifiesta oposición a las finalidades secundarias, se entenderá que consiente su tratamiento; en cualquier momento podrá revocar ese consentimiento.


6. Medios para limitar el uso o divulgación de sus datos

Además de los derechos ARCO, usted puede limitar el uso o divulgación de sus datos por los siguientes medios:

  • Enviando una solicitud al correo de contacto en materia de datos personales.
  • Utilizando el enlace de baja («cancelar suscripción») presente en las comunicaciones comerciales.
  • Ajustando las preferencias de cookies desde su navegador o desde el mecanismo que la plataforma ponga a disposición.

[POR DEFINIR/Revisión legal: la LFPDPPP prevé el registro de titulares que deseen limitar el uso de sus datos; confirmar si la autoridad mantiene un listado o mecanismo equivalente al que deba remitirse.]


7. Medios para ejercer los derechos ARCO y para revocar el consentimiento

Usted, o su representante, tiene derecho a Acceder a sus datos personales, a Rectificarlos cuando sean inexactos o incompletos, a Cancelarlos cuando considere que no se requieren para las finalidades señaladas, y a Oponerse a su tratamiento para fines específicos (derechos «ARCO»). Asimismo, puede revocar en cualquier momento el consentimiento que haya otorgado.

7.1. Cómo ejercerlos

Envíe su solicitud al correo de contacto en materia de datos personales: [POR DEFINIR — sugerido: privacidad@onmy.studio], incluyendo:

  1. Nombre de la persona titular y un medio para comunicarle la respuesta.
  2. Documento que acredite su identidad (o la representación legal, en su caso).
  3. Descripción clara y precisa de los datos y del derecho que desea ejercer.
  4. Cualquier elemento que facilite la localización de los datos.

7.2. Plazos y condiciones

  • El ejercicio de los derechos ARCO y la revocación del consentimiento son gratuitos; solo podrán cobrarse los gastos justificados de reproducción, certificación o envío conforme a la ley.
  • El Responsable dará respuesta a su solicitud en los plazos que establece la LFPDPPP vigente y, de resultar procedente, la hará efectiva dentro del plazo legal. [POR DEFINIR/Revisión legal: confirmar los plazos exactos de respuesta y de efectividad conforme a la ley de 2025 y su reglamento.]
  • La revocación del consentimiento o la cancelación de ciertos datos puede implicar que no sea posible seguir prestando el servicio, cuando esos datos sean indispensables para la relación.
Sobre los reportes ya sellados. Por la naturaleza probatoria del servicio, los reportes emitidos y sellados, junto con su evidencia y registros de integridad, están diseñados para ser inalterables. Una solicitud de cancelación o rectificación sobre documentos ya sellados se atenderá conforme a la ley, procurando conciliar el derecho de la persona titular con la integridad de la evidencia y con las instrucciones de la empresa suscriptora Responsable de esos datos, así como con los deberes de conservación aplicables.

8. Transferencias y remisiones de datos (art. 35 y relativos de la LFPDPPP)

Para operar la plataforma, onmy studio se apoya en proveedores que tratan datos por su cuenta y bajo su instrucción (remisiones a Encargados) y, en supuestos acotados, puede transferir datos a terceros (transferencias). En todos los casos se procura que existan las salvaguardas contractuales correspondientes.

8.1. Remisiones a Encargados (proveedores de servicio)

No requieren su consentimiento. Los principales son:

ProveedorFinalidadUbicación del tratamiento
Proveedor de infraestructura/hosting y almacenamiento en la nubeAlojar la aplicación, la base de datos y los archivos (fotos, firmas, PDFs)[POR DEFINIR — p. ej. Vultr / EE.UU.]
Proveedor de correo transaccional (Resend)Envío de reportes y notificaciones del servicio por correo electrónicoEstados Unidos
Proveedor de procesamiento de pagos (Stripe)Cobro y gestión de la suscripción (a implementarse)Estados Unidos
Servicio de generación de documentos PDFRenderizado de los reportesAutohospedado en la infraestructura del Responsable

[POR DEFINIR: confirmar la lista final de subencargados, su ubicación y los convenios de tratamiento suscritos, especialmente al habilitar el cobro con Stripe.]

8.2. Transferencias a terceros Responsables

Sus datos podrán transferirse, sin requerir su consentimiento en los supuestos que la ley exime, a:

  • Autoridades competentes, cuando exista un requerimiento fundado y motivado o una obligación legal.
  • Asesores, auditores o abogados del Responsable, bajo deberes de confidencialidad, cuando sea necesario para el cumplimiento de obligaciones o la defensa de derechos.
  • Terceros participantes en una reorganización corporativa (fusión, escisión, adquisición o venta de activos), en cuyo caso el adquirente asumirá las mismas obligaciones de este Aviso.

Fuera de estos supuestos, no se realizan transferencias de datos personales sin su consentimiento.

8.3. Transferencias internacionales

Algunos de los proveedores señalados se ubican fuera de México (por ejemplo, en Estados Unidos). Por ello, el tratamiento de ciertos datos puede ocurrir en el extranjero. Estas transferencias se realizan al amparo de las excepciones legales aplicables —principalmente por ser necesarias para el mantenimiento o cumplimiento de la relación jurídica con usted— y bajo compromisos contractuales que obligan a los proveedores a proteger los datos conforme a la normativa aplicable.


9. Cookies y tecnologías de rastreo

La plataforma utiliza cookies y almacenamiento local estrictamente necesarios para la autenticación y el funcionamiento de la sesión; sin ellos el servicio no puede operar.

[POR DEFINIR: si se incorporan herramientas de analítica o medición no esenciales (p. ej. analítica de producto), detallar aquí el proveedor, la finalidad y el mecanismo para deshabilitarlas. A la fecha de esta versión, el servicio no emplea rastreo publicitario de terceros.]


10. Medidas de seguridad

onmy studio adopta medidas de seguridad administrativas, técnicas y físicas orientadas a proteger sus datos contra daño, pérdida, alteración, destrucción o uso, acceso o tratamiento no autorizados, entre ellas:

  • Cifrado de las comunicaciones en tránsito (TLS/HTTPS).
  • Almacenamiento de contraseñas mediante funciones de resumen (hash); nunca en texto claro.
  • Aislamiento de la información por empresa a nivel de base de datos (seguridad a nivel de fila), de modo que una empresa no accede a los datos de otra.
  • Control de acceso basado en roles y sesiones revocables por dispositivo.
  • Sellado criptográfico e integridad de los reportes (huella SHA-256 encadenada) y firma digital de los PDF, que permiten detectar cualquier alteración.
  • Registros de auditoría de las operaciones relevantes.

[POR DEFINIR: describir la política de respaldo y recuperación una vez implementada la copia externa (off-site), así como el cifrado en reposo de los archivos, conforme evolucione la infraestructura de producción.]

Ninguna medida de seguridad es infalible; el Responsable no puede garantizar la seguridad absoluta de la información, pero se compromete a actuar diligentemente y a notificar las vulneraciones que lo ameriten conforme a la ley.


11. Conservación de los datos

Los datos se conservan mientras subsista la relación contractual y, posteriormente, durante los plazos necesarios para atender responsabilidades legales, fiscales y de defensa de derechos. Los reportes sellados y su evidencia se conservan como parte del servicio probatorio mientras la empresa suscriptora los requiera o conforme a los plazos legales aplicables. Concluida la relación, los datos se cancelan, bloquean o eliminan conforme a la ley y a lo pactado en los Términos y Condiciones. [POR DEFINIR: plazos de conservación específicos.]


12. Registro de la aceptación de este Aviso

Cuando este Aviso se pone a su disposición por medios electrónicos y usted manifiesta su conformidad (por ejemplo, al registrar la cuenta), el Responsable conserva evidencia electrónica de dicha aceptación: identidad de quien acepta, empresa asociada, fecha y hora, dirección IP, agente de usuario y la huella criptográfica (SHA-256) de la versión exacta del documento aceptado. Este registro tiene por objeto acreditar de manera fehaciente qué versión aceptó y cuándo.


13. Cambios al Aviso de Privacidad

Este Aviso puede modificarse para reflejar cambios legales, en el servicio o en las prácticas de tratamiento. La versión vigente estará disponible en https://reporting.onmy.studio/legal/privacidad [POR DEFINIR: confirmar URL], indicando la fecha de última actualización. Cuando los cambios sean sustanciales, se le informará por los medios de contacto registrados.


14. Autoridad en materia de protección de datos

Si considera que su derecho a la protección de datos personales ha sido vulnerado, puede acudir ante la Secretaría Anticorrupción y Buen Gobierno, autoridad competente en la materia conforme a la LFPDPPP vigente. [POR DEFINIR: datos de contacto oficiales de la unidad competente.]


Este documento es un borrador funcional preparado para su publicación previa revisión de un profesional del derecho. Los campos marcados como [POR DEFINIR] deben completarse antes de su publicación.

© 2026 reporting studio · un producto de onmy studioÍndice legal