Identidad del responsable
THCONCEPT, S.A.P.I. de C.V. (en adelante, "THCONCEPT", "nosotros" u "Atesora"), con Registro Federal de Contribuyentes THC140729KZA y domicilio fiscal en Calle 36-A No. 270, Departamento 2, Colonia San Ramón Norte, entre calles 27 y 29, C.P. 97117, Mérida, Yucatán, México, es responsable del tratamiento de los datos personales descritos en este aviso, conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), su Reglamento y demás disposiciones aplicables.
Para cualquier asunto relacionado con tus datos personales escríbenos a privacidad@atesora.mx.
Doble rol: responsable y encargado
Por la naturaleza del servicio (SaaS multi-tenant), THCONCEPT actúa con dos roles distintos según el tipo de datos:
- Como Responsable tratamos los datos personales que tú nos proporcionas para contratar y operar el servicio: nombre, correo, teléfono, RFC, datos fiscales, método de pago. Sobre estos datos ejerces directamente tus derechos ARCO.
- Como Encargado tratamos los datos personales que tú capturas dentro del sistema sobre tus propios clientes, trabajadores, proveedores y terceros (los Datos del Cliente). Tú eres el Responsable principal de esos datos y debes haber recabado el consentimiento de los titulares antes de cargarlos. Nosotros solo los procesamos por instrucciones tuyas y para prestarte el servicio.
Datos personales que recabamos
Para prestar el servicio de Atesora recabamos:
- Identificación: nombre, correo electrónico, número telefónico.
- Fiscales: RFC, razón social, régimen fiscal, domicilio fiscal y código postal, así como los datos de la Constancia de Situación Fiscal (CSF) tuya o de tus clientes cuando la cargas al sistema para facturar.
- Operativos: información que cargas al sistema sobre tu operación — movimientos de ingreso y egreso, clientes, contratos, facturas emitidas y recibidas, comprobantes y archivos adjuntos.
- Bancarios y de facturación: número de cuenta, CLABE, banco. Los datos de tarjeta los procesa directamente nuestro proveedor de pagos (Openpay, S.A. de C.V., subsidiaria de BBVA México) — nosotros nunca los almacenamos en nuestros servidores.
- Datos sensibles — Certificado de Sello Digital (CSD): para emitir CFDIs
desde el sistema recabamos los archivos del CSD del RFC emisor (
.cer,.key) y la contraseña de la llave privada. Por su naturaleza los tratamos con medidas de seguridad reforzadas (ver sección "Seguridad y manejo del CSD"). - De navegación y seguridad: dirección IP, identificadores de dispositivo, registros de acceso al sistema, registros de auditoría de acciones, evidencia de aceptación del Contrato de servicio (timestamp, IP, versión).
Seguridad y manejo del CSD (datos sensibles)
El Certificado de Sello Digital es información especialmente sensible: con él se sellan los comprobantes fiscales del RFC de tu empresa. Cuando lo cargas al sistema para habilitar la facturación, aplicamos las siguientes medidas:
- Transmisión cifrada: los archivos
.cer,.keyy la contraseña viajan siempre cifrados (TLS 1.2 o superior) y se registran ante el Proveedor Autorizado de Certificación (PAC) que realiza el timbrado. La contraseña nunca se muestra en la interfaz ni se persiste en logs. - Uso limitado: el CSD se utiliza exclusivamente para sellar y timbrar los CFDIs que tú ordenas emitir desde el sistema, y para las cancelaciones de CFDI que tú solicitas. No se utiliza para presentar declaraciones ni para realizar ningún otro trámite a nombre de tu empresa.
- Emisión siempre manual: ningún proceso automático del sistema timbra comprobantes; los procesos automáticos solo preparan borradores que tú revisas y confirmas con una acción expresa.
- Alcance técnico acotado: por diseño del SAT, un CSD solo sirve para sellar comprobantes fiscales — no es la e.firma y no permite realizar trámites.
- Auditoría: cada emisión y cancelación queda registrada en el log de auditoría con fecha, hora y usuario responsable, consultable desde la plataforma.
- Aislamiento por tenant: el CSD de un cliente jamás puede ser utilizado por procesos de otro cliente; las políticas de Row-Level Security a nivel de base de datos lo garantizan.
- Eliminación: puedes solicitar la desactivación y eliminación de tu CSD del sistema y del PAC en cualquier momento escribiendo a asistencia@atesora.mx.
Finalidades del tratamiento
Finalidades primarias (necesarias para el servicio):
- Crear y administrar tu cuenta y la de los usuarios autorizados de tu empresa.
- Almacenar y procesar la información de tesorería y facturación que cargues.
- Emitir, timbrar y cancelar CFDIs por instrucción expresa tuya, a través del PAC.
- Generar reportes, estados y respaldos.
- Procesar pagos de la suscripción y emitir comprobantes fiscales (CFDI) de la misma.
- Brindar soporte técnico y atender solicitudes.
- Cumplir con obligaciones fiscales, contables y legales aplicables.
- Conservar evidencia legal de la aceptación del Contrato de servicio.
Finalidades secundarias (puedes oponerte):
- Enviarte boletines, novedades del producto y comunicaciones sobre nuevas funcionalidades.
- Encuestas de satisfacción y mejora del servicio.
- Medición de la efectividad de nuestras campañas publicitarias (ver sección "Medición publicitaria").
Si no deseas recibir comunicaciones secundarias puedes manifestarlo en cualquier momento escribiéndonos a privacidad@atesora.mx, sin que ello afecte la prestación del servicio.
Transferencias y ubicación de procesamiento
Para operar el servicio compartimos algunos datos con terceros encargados del tratamiento. Algunos están ubicados fuera de México — al usar el servicio aceptas que tu información pueda ser procesada en sus jurisdicciones, las cuales ofrecen garantías equivalentes a las de la legislación mexicana o están sujetas a marcos contractuales que las exigen:
- Openpay, S.A. de C.V. (México, subsidiaria de BBVA) — procesamiento de pagos de la suscripción.
- Finkok (México), Proveedor Autorizado de Certificación acreditado ante el SAT — timbrado y cancelación de CFDIs, y resguardo del CSD para el sellado.
- Cloudflare, Inc. (Estados Unidos) — DNS, protección frente a ataques, verificación anti-bots y almacenamiento de archivos con cifrado en reposo.
- Railway Corp. (Estados Unidos) — infraestructura de servidores donde corre el sistema.
- Resend, Inc. (Estados Unidos) — envío de correos transaccionales del sistema.
- Anthropic, PBC (Estados Unidos) — procesamiento por IA cuando el sistema lee por ti una Constancia de Situación Fiscal o un comprobante. Procesamos la mínima información necesaria y el proveedor no usa los datos para entrenar modelos.
- Meta Platforms, Inc. (Estados Unidos) — únicamente eventos de conversión de nuestras campañas publicitarias (ver sección "Medición publicitaria"), con identificadores hasheados.
- Autoridades fiscales o judiciales mexicanas cuando exista requerimiento legal.
Excepto los casos anteriores, no compartimos, vendemos ni cedemos tus datos personales ni los Datos del Cliente a terceros.
Medición publicitaria
Para saber si nuestras campañas funcionan, cuando te registras o contratas una suscripción podemos reportar ese evento de conversión a Meta Platforms (Facebook/Instagram) desde nuestros servidores. En ese reporte, tu correo y teléfono viajan hasheados con SHA-256 (irreversibles); se acompañan de tu dirección IP y user-agent conforme a los requisitos técnicos de dicho API. Nunca enviamos a Meta información de tu operación, tus finanzas ni tus CFDIs.
Puedes oponerte a esta finalidad secundaria escribiendo a privacidad@atesora.mx, sin que ello afecte la prestación del servicio.
Derechos ARCO
Tienes derecho a acceder, rectificar, cancelar u oponerte al tratamiento de tus datos personales (derechos ARCO) y a revocar el consentimiento que nos hayas otorgado. Para ejercerlos envía tu solicitud por escrito a privacidad@atesora.mx incluyendo:
- Nombre completo y correo asociado a tu cuenta.
- Documento que acredite tu identidad (INE o pasaporte).
- Descripción clara de los datos respecto de los cuales ejerces el derecho.
- Cualquier elemento que facilite la localización de los datos.
Atenderemos tu solicitud en un plazo máximo de 20 días hábiles a partir de su recepción, y comunicaremos la resolución para que, en su caso, hagamos efectivo el derecho dentro de los 15 días hábiles siguientes.
Sobre los Datos del Cliente (datos personales de terceros que cargas al sistema), los titulares deben ejercer sus derechos ARCO directamente contigo en tu calidad de Responsable principal — nosotros solo somos Encargados.
Conservación, retención y eliminación
Distinguimos dos tipos de datos con plazos de retención distintos:
Datos personales del CLIENTE (administrador de la cuenta):
- Se conservan durante toda la vigencia de tu suscripción.
- Después de cancelar, se conservan por el plazo legal aplicable conforme a obligaciones fiscales y contables (artículo 30 del Código Fiscal de la Federación, hasta 5 años para datos vinculados a CFDI emitidos).
- Pasado ese plazo, los datos se bloquean y posteriormente se eliminan de forma segura.
Datos del Cliente (información que cargas al sistema sobre tu operación):
- Se conservan íntegros mientras tu suscripción esté activa.
- Si tu cuenta entra en estado "Suspendida" por falta de pago, se conservan por 90 días naturales adicionales para permitirte regularizar.
- Si tu cuenta entra en estado "Cancelada", se conservan por 90 días naturales adicionales para permitir reactivación o exportación.
- Transcurrido dicho plazo, se eliminan permanentemente de los sistemas en producción, salvo lo que debamos conservar por obligación legal. Las copias de respaldo se purgan en el siguiente ciclo de retención.
- Puedes solicitar la eliminación inmediata escribiendo a privacidad@atesora.mx.
Registros de auditoría:
- Las acciones registradas en el sistema (quién hizo qué y cuándo) se conservan por hasta 180 días y se purgan automáticamente para mantener un volumen operable.
Exportación de tus datos
Mientras tu cuenta esté activa o suspendida (no después de cancelada), puedes exportar en cualquier momento tus datos en formatos abiertos (CSV/Excel), incluyendo los XML y PDF de tus CFDIs, directamente desde el servicio. Te recomendamos hacerlo antes de cancelar si deseas conservar copia local.
Medidas de seguridad
Implementamos medidas administrativas, técnicas y físicas razonables para proteger tus datos contra daño, pérdida, alteración, destrucción o uso no autorizado:
- Cifrado en tránsito con TLS 1.2 o superior en todas las comunicaciones.
- Cifrado en reposo a nivel de proveedor (almacenamiento de archivos y base de datos PostgreSQL administrada).
- Controles de acceso por rol (Row-Level Security en la base de datos) que aíslan completamente los datos entre tenants.
- Autenticación con contraseñas hasheadas y opción de doble factor (2FA) para todas las cuentas.
- Respaldos diarios automáticos de la base de datos con retención mínima de 90 días.
- Registro de auditoría de cambios en datos críticos.
- Notificación de incidentes: en caso de detectar una vulneración de seguridad que afecte tus datos, te notificaremos dentro de las 72 horas siguientes al conocimiento del incidente, conforme al artículo 20 del Reglamento de la LFPDPPP.
Cookies y tecnologías similares
Atesora utiliza únicamente mecanismos estrictamente necesarios para la operación del servicio:
- Token de sesión almacenado en el navegador.
- Preferencias de interfaz (tema, empresa activa, vistas guardadas).
- Mecanismos de prevención de abuso: limitación de peticiones por IP y verificación anti-bots (Cloudflare Turnstile) en el registro.
No instalamos cookies de seguimiento publicitario de terceros en el sistema. La única comunicación con redes publicitarias es la descrita en la sección "Medición publicitaria", ocurre desde nuestros servidores y con identificadores hasheados.
Cambios al aviso
Cualquier modificación a este aviso será notificada con al menos 30 días naturales de anticipación al correo registrado en tu cuenta y publicada en atesora.mx/aviso-privacidad. Es tu responsabilidad mantener actualizado tu correo de contacto.
Relación con el Contrato de servicio
Este aviso forma parte integrante del Contrato de servicio (cláusula 13). Al aceptar el contrato durante el registro, aceptas también los términos de este aviso. Conservamos evidencia electrónica de tu aceptación con timestamp, IP y versión del documento aceptada.
Contacto y autoridad
Si consideras que tu derecho a la protección de datos personales ha sido vulnerado, puedes presentar una queja ante el Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI) en www.inai.org.mx.
Responsable: THCONCEPT, S.A.P.I. de C.V.
RFC: THC140729KZA
Domicilio: Calle 36-A No. 270, Dpto. 2, Col. San Ramón Norte, C.P. 97117, Mérida, Yucatán.
Correo: privacidad@atesora.mx