1. Identidad y domicilio del responsable
ROBERTO ESCOBEDO GAXIOLA, persona física que opera comercialmente bajo la marca TimbraMX, es responsable del tratamiento de los datos personales.
Domicilio: Av. Valle de Santiago núm. 701, Col. Guanajuato, Salamanca, Guanajuato, México.
Privacidad: privacidad@timbramx.com.mx
Derechos ARCO: derechos@timbramx.com.mx
Soporte: soporte@timbramx.com.mx
Este aviso se emite conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares y demás disposiciones aplicables.
2. Datos personales sometidos a tratamiento
Dependiendo de las funciones utilizadas, podremos tratar las siguientes categorías:
- Identificación y contacto: nombre, razón social, correo, teléfono, domicilio y datos de representantes o usuarios autorizados.
- Cuenta y autenticación: identificadores internos, contraseña almacenada mediante derivación criptográfica, sesiones, verificación de correo, roles, permisos y registros de acceso.
- Datos fiscales: RFC, régimen fiscal, código postal fiscal, nombre o razón social, información necesaria para CFDI y constancia de situación fiscal cuando sea indispensable para validar la cuenta.
- Certificados: archivos del Certificado de Sello Digital —CSD—, llave privada asociada, contraseña del CSD, vigencia y número de certificado. TimbraMX no solicita ni debe recibir la e.firma del usuario.
- Operación fiscal: datos de emisores, receptores, clientes, productos, conceptos, impuestos, pagos, folios, XML, PDF, cancelaciones y bitácoras relacionadas con CFDI.
- Pago y facturación: plan, importes, estado de pago, identificadores de transacción y datos necesarios para emitir el comprobante correspondiente. Los datos completos de tarjeta serán tratados directamente por el procesador de pagos y no por TimbraMX.
- Soporte: mensajes, solicitudes, archivos que el usuario decida proporcionar y seguimiento de incidencias.
- Técnicos y de seguridad: dirección IP, dispositivo, navegador, sistema operativo, eventos, registros, fecha y hora, diagnósticos, cookies o tecnologías estrictamente necesarias.
Los datos fiscales, financieros y credenciales criptográficas reciben protección reforzada por su riesgo. No se pretende recabar datos personales sensibles en los términos de la ley. Si un usuario entrega información sensible que no sea necesaria, podrá ser eliminada o bloqueada.
3. Finalidades del tratamiento
Finalidades primarias y necesarias
- Crear, verificar, administrar y proteger cuentas.
- Comprobar identidad, representación y autorización sobre cada emisor fiscal.
- Configurar emisores, validar CSD y, una vez habilitado el servicio, generar, sellar, certificar, entregar, consultar y cancelar CFDI por instrucciones del usuario.
- Transmitir información al proveedor autorizado de certificación, al SAT y a proveedores indispensables para prestar el servicio.
- Procesar pagos, administrar folios, suscripciones, facturación y prevenir operaciones duplicadas o fraudulentas.
- Prestar soporte, atender solicitudes, mantener bitácoras, investigar incidentes y proteger derechos.
- Cumplir obligaciones fiscales, mercantiles, de consumo, seguridad, conservación y requerimientos de autoridad competente.
- Mejorar estabilidad y usabilidad mediante información agregada o disociada.
Finalidades secundarias
Con consentimiento cuando corresponda: enviar novedades, encuestas, promociones o recomendaciones no indispensables. La negativa o revocación para estas finalidades no afectará el servicio principal. Podrá solicitar la baja en privacidad@timbramx.com.mx.
4. Consentimiento y bases del tratamiento
El tratamiento se apoya, según corresponda, en el consentimiento de la persona titular, la relación jurídica solicitada o contratada, el cumplimiento de obligaciones legales, la prevención de fraude y la defensa de derechos. Cuando se requiera consentimiento expreso, TimbraMX implementará una manifestación separada y verificable.
El CSD sólo será utilizado conforme a instrucciones del titular o de una persona autorizada para emitir o gestionar CFDI. La entrega de un CSD no autoriza usos distintos ni sustituye la responsabilidad fiscal del emisor.
5. Transferencias de datos
Los datos podrán transferirse en México o, cuando resulte indispensable, fuera del país:
- Al SAT, autoridades fiscales, judiciales o administrativas cuando exista obligación o requerimiento legal fundado.
- Al proveedor autorizado de certificación de CFDI y a Facturama o al proveedor de timbrado contratado, para validar, certificar, cancelar o consultar comprobantes.
- A instituciones, adquirentes o procesadores de pago para ejecutar y comprobar operaciones, prevenir fraude y atender aclaraciones.
- A terceros involucrados en una reorganización, cesión o transmisión del negocio, sujetos a deberes de confidencialidad y continuidad del aviso.
- A asesores o autoridades cuando sea necesario para reconocer, ejercer o defender un derecho.
Cuando una transferencia requiera consentimiento, se solicitará de manera previa y separada. No se venden bases de datos personales.
6. Encargados y proveedores tecnológicos
TimbraMX podrá encargar tratamiento a proveedores de infraestructura, alojamiento, seguridad, correo, soporte, analítica esencial, pagos y certificación fiscal, incluidos Cloudflare, Stripe, Resend, Facturama y los que legítimamente los sustituyan. Actuarán bajo contratos, instrucciones y obligaciones de confidencialidad aplicables. Algunos podrán procesar información en otras jurisdicciones con medidas contractuales y técnicas razonables.
7. Conservación, bloqueo y eliminación
Los datos se conservarán durante la relación jurídica y posteriormente por los plazos necesarios para cumplir obligaciones fiscales, mercantiles, contractuales, de seguridad y prescripción. Al concluir su finalidad se bloquearán y después se eliminarán o disociarán, salvo obligación legal de conservación o necesidad para defender derechos.
La cancelación de la cuenta no implica eliminación inmediata de CFDI, bitácoras, comprobantes de pago o información que legalmente deba conservarse. El usuario debe mantener sus propios respaldos y conservar su contabilidad durante los plazos aplicables.
8. Medidas de seguridad y vulneraciones
TimbraMX aplicará medidas administrativas, técnicas y físicas proporcionales al riesgo, incluyendo controles de acceso, mínimo privilegio, cifrado en tránsito, cifrado de secretos y CSD cuando se habilite su recepción, registros de auditoría, separación de ambientes y procedimientos de respuesta a incidentes.
Ningún sistema es infalible. Si una vulneración afecta significativamente derechos patrimoniales o morales, se notificará sin demora injustificada con información útil para que la persona titular proteja sus derechos.
9. Derechos ARCO
La persona titular puede solicitar acceso, rectificación, cancelación u oposición respecto de sus datos enviando una solicitud a derechos@timbramx.com.mx.
La solicitud deberá contener: nombre y medio de respuesta; documentos para acreditar identidad o representación; descripción clara de los datos; derecho que desea ejercer; y elementos que faciliten su localización. Para rectificación deberá indicar el cambio y acompañar soporte.
TimbraMX comunicará su determinación dentro del plazo legal máximo de veinte días hábiles y, si procede, la hará efectiva dentro de los quince días hábiles siguientes. Los plazos podrán ampliarse una sola vez cuando la ley lo permita y exista justificación.
10. Limitación de uso o divulgación
Puede solicitar que se limite el uso o divulgación de sus datos, especialmente para comunicaciones secundarias, escribiendo a privacidad@timbramx.com.mx. TimbraMX registrará la preferencia y explicará los efectos cuando la limitación sea incompatible con una obligación legal o con un servicio solicitado.
11. Revocación del consentimiento
El consentimiento podrá revocarse mediante los mismos correos y requisitos de identificación. La revocación no tendrá efectos retroactivos ni impedirá tratamientos necesarios para cumplir obligaciones legales, ejecutar la relación jurídica o defender derechos. Si la revocación hace imposible una función solicitada, se informará antes de aplicarla.
13. Personas menores de edad
El servicio está dirigido a personas con capacidad legal para contratar y operar obligaciones fiscales. No se recaban intencionalmente datos de menores. Si se detectan sin autorización válida, serán bloqueados y eliminados conforme a la ley.
14. Cambios al aviso
Las modificaciones se publicarán en timbramx.pages.dev/privacidad.html, indicando versión y fecha. Los cambios sustanciales podrán comunicarse por correo o dentro de la cuenta. Si una finalidad nueva requiere consentimiento, éste se solicitará antes de iniciar el tratamiento.
15. Autoridad y contacto
Si considera vulnerado su derecho a la protección de datos, puede acudir ante la autoridad competente en materia de protección de datos personales, actualmente la Secretaría Anticorrupción y Buen Gobierno, sin perjuicio de otros medios legales.
Para cualquier pregunta: privacidad@timbramx.com.mx.