Aviso de Privacidad Integral
Alef IA — Última actualización: 02 de julio de 2026
1. Identidad y Domicilio del Responsable
Responsable: [[NOMBRE_LEGAL]]
RFC: [[RFC_RESPONSABLE]]
Domicilio fiscal: [[DOMICILIO_FISCAL_COMPLETO]]
Teléfono de contacto: [[TELEFONO_CONTACTO]]
Correo electrónico: [[EMAIL_CONTACTO]]
Correo para derechos ARCO: [[EMAIL_ARCO]]
2. Datos Personales que Recolectamos
Para cumplir con las finalidades descritas en el presente Aviso de Privacidad, Alef IA recaba las siguientes categorías de datos personales:
2.1 Datos de identificación del dispositivo
- Identificador único del dispositivo (device_id)
- Modelo del dispositivo y versión del sistema operativo
- Nombre opcional del dispositivo
2.2 Datos de uso del servicio
- Cámaras registradas y su configuración
- Alertas generadas y eventos detectados
- Historial de sincronización de base de datos distribuida
2.3 Datos biométricos (categoría sensible según LFPDPPP Art. 3 V)
2.4 Datos de geolocalización
- Coordenadas GPS aproximadas del dispositivo (solo si el usuario otorga permiso explícito)
- Ubicación de cámaras registradas
2.5 Datos familiares
- Nombres y tipos de relación de miembros del núcleo familiar registrado
- Fotografías de perfil (solo en dispositivo local, nunca transmitidas)
3. Finalidades del Tratamiento
3.1 Finalidades primarias (necesarias para el servicio)
- Detección de personas desaparecidas mediante red comunitaria de videovigilancia ética
- Reconocimiento facial de miembros de la familia del usuario
- Generación de alertas cuando se detecta coincidencia con base de datos oficial
- Funcionamiento de la red comunitaria vecinal dentro de zonas geográficas autorizadas
3.2 Finalidades secundarias (opcionales)
- Mejora del servicio mediante métricas agregadas y anonimizadas
- Análisis de uso para optimización de rendimiento
- Comunicación de actualizaciones del servicio
El usuario puede oponerse a las finalidades secundarias sin afectar las primarias.
4. Base Legal del Tratamiento
El tratamiento de datos personales se realiza bajo las siguientes bases legales (LFPDPPP Art. 8):
| FInalidad | Base Legal |
|---|---|
| Reconocimiento familiar | Consentimiento expreso (Art. 8) |
| Red comunitaria vecinal | Consentimiento expreso |
| Alertas Amber/Encuéntrame72 | Convenio con autoridad competente + consentimiento |
| Mejora del servicio | Interés legítimo (Art. 8 IV) |
5. Transferencias y Remisiones
5.1 Principio general
NO transferimos datos personales a terceros SIN consentimiento del titular.
5.2 Excepciones (transferencias sin consentimiento bajo Art. 37 LFPDPPP)
- CNS / Alerta Amber México: Embeddings cifrados + metadata mínima, solo bajo convenio firmado
- Fiscalías / Encuéntrame72: Datos necesarios para localización, con orden fundada
- Autoridades judiciales: Cuando medie orden judicial fundada y motivada
5.3 Subcontratación (encargados del tratamiento)
- Cloudflare, Inc. (infraestructura cloud): Aloja metadatos cifrados en D1, KV, R2 — País: Estados Unidos — Garantías: Certificación ISO 27001, SOC 2 Type II
6. Mecanismos para Ejercer Derechos ARCO
Conforme a la LFPDPPP, el titular tiene derecho a:
| Derecho | Descripción |
|---|---|
| Acceso | Conocer qué datos personales tenemos |
| Rectificación | Corregir datos incorrectos o incompletos |
| Cancelación | Eliminar cuenta y todos los datos asociados |
| Oposición | Oponerse al tratamiento para finalidades específicas |
6.1 Procedimiento
- Enviar solicitud a [[EMAIL_ARCO]] con:
- Nombre del titular
- device_id o email de registro
- Derecho(s) a ejercer
- Documento de identidad (INE/IFE, pasaporte)
- Tiempo de respuesta: 15 días hábiles (Art. 32 LFPDPPP)
- Plazo de implementación: 15 días hábiles adicionales
6.2 Cancelación de cuenta (derecho al olvido)
- Endpoint:
POST /v1/auth/delete-account - Datos eliminados: sesiones, embeddings propios, vetados comunitarios del usuario, alertas propias
- Datos retenidos (obligación legal): alertas generadas (anonimizadas) por 5 años
- Datos NO eliminables: vetados oficiales (Amber/En72) durante la vigencia del caso
7. Seguridad y Confidencialidad
7.1 Medidas técnicas
- TLS 1.3 en todas las comunicaciones
- AES-256-GCM para cifrado de embeddings en tránsito y reposo
- JWT HS256 con firma criptográfica
- Multi-tenant isolation: cada dispositivo/usuario solo ve sus propios datos
7.2 Medidas administrativas
- Logs sin datos personales (PII redaction)
- Auditoría de accesos (audit_log inmutable)
- Revisión periódica trimestral
7.3 Notificación de incidentes
En caso de breach que afecte datos personales, notificaremos al INAI y usuarios en ≤72 horas conforme a LFPDPPP.
8. Cookies y Tecnologías de Rastreo
- NO utiliza cookies
- NO rastrea comportamiento publicitario
- SÍ almacena localmente tokens de sesión (EncryptedSharedPreferences)
9. Cambios al Aviso de Privacidad
Cualquier cambio significativo será notificado:
- Por correo electrónico (si está registrado)
- Mediante notificación push en la app
- Con al menos 30 días de anticipación
10. Autoridad Reguladora
Si el titular considera que sus derechos de protección de datos personales han sido vulnerados, puede interponer denuncia ante:
INAI — Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales
Sitio web: https://home.inai.org.mx/
Tel-INAI: 800 835 4324
Domicilio: Av. Insurgentes Sur 3211, Col. Insurgentes Cuicuilco, Coyoacán, C.P. 04530, Ciudad de México
11. Marco Legal Aplicable
- LFPDPPP (Ley Federal de Protección de Datos Personales en Posesión de los Particulares) — DOF 05-jul-2010
- Reglamento LFPDPPP — DOF 21-dic-2011
- Lineamientos del Aviso de Privacidad — DOF 17-ene-2013
- Ley General en Materia de Desaparición Forzada — DOF 17-nov-2017
12. Versión y Vigencia
| Versión | 1.1 |
| Fecha de última actualización | 02-jul-2026 |
| Vigencia | Desde 02-jul-2026 hasta nuevo aviso |
Este documento es un borrador en espera de validación legal profesional y completitud de credenciales.
No debe publicarse hasta que todos los campos [[...]] estén completados
y un abogado especializado haya revisado el contenido.