Documento legal
Aviso de Privacidad Integral
Última actualización: 26 de abril de 2026
El presente Aviso de Privacidad se emite en cumplimiento de los artículos 15, 16 y 17 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPPLFPDPPPLey Federal de Protección de Datos Personales en Posesión de los Particulares.), su Reglamento y los Lineamientos del Aviso de Privacidad publicados por el INAIINAIInstituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales.. Describe quién recolecta tus datos personales, con qué finalidad, cómo los protegemos y cómo puedes ejercer tus derechos.
1. Identidad y domicilio del responsable
El responsable del tratamiento de tus datos personales es Dixi Project S.A.S. de C.V. (en adelante, “LexFlow” o “el Responsable”), con domicilio en la Ciudad de México, México.
Para cualquier asunto relacionado con datos personales puedes contactar al Departamento de Protección de Datos Personales en acastillejos@dixi-project.com.
2. ¿Qué somos? Servicio SaaS multi-tenant
LexFlow es una plataforma de Software como Servicio (SaaSSaaSSoftware as a Service — software delivered as a cloud service.Software as a Service — software entregado como servicio en la nube.) de operaciones jurídicas para equipos legales corporativos. Operamos bajo el modelo multi-tenant: cada cliente tiene su espacio aislado lógicamente, sin acceso cruzado a información de otros clientes.
Nuestros servicios se entregan a través de los siguientes canales: portal web (lexflow.com.mx, admin.lexflow.com.mx, app.lexflow.com.mx), aplicación móvil para iOS, aplicación móvil para Android, aplicación web progresiva (PWAPWAProgressive Web App — installable web app with offline capabilities.Progressive Web App — aplicación web instalable con capacidades offline.) y, próximamente, integración por voz con Amazon Alexa para consultas y notificaciones autorizadas.
3. Datos personales que recolectamos
Para brindar el servicio recolectamos las siguientes categorías de datos personales, ya sea de forma directa (cuando los proporcionas a través de los formularios, las apps o los archivos que subes) o indirecta (cuando se generan automáticamente al usar la plataforma):
- Datos de identificación: nombre, apellidos, RFCRFCRegistro Federal de Contribuyentes — clave fiscal en México., CURPCURPClave Única de Registro de Población. cuando aplique a representantes legales, fecha de nacimiento si así lo registra el cliente.
- Datos de contacto: correo electrónico corporativo, teléfono fijo y celular, domicilio fiscal de las sociedades, datos de notificación.
- Datos laborales y profesionales: puesto, área, rol asignado dentro del tenant, cédula profesional cuando se documenten abogados internos o externos.
- Datos académicos cuando los clientes los carguen en su acervo documental.
- Datos patrimoniales y financieros: cuentas y CLABECLABEClave Bancaria Estandarizada de 18 dígitos para transferencias en México. bancarias, montos de operaciones, presupuestos, honorarios, gastos legales — siempre cargados por el propio cliente para su gestión.
- Datos biométricos limitados al hash de huella generado por la firma electrónica avanzada Mifiel, cuando el cliente decida usarla para firmar documentos.
- Metadatos técnicos: dirección IPIPIntellectual Property.Intellectual Property — propiedad intelectual., agente de usuario, identificadores de dispositivo, idioma del navegador, marca temporal de cada acción.
- Bitácoras de acceso, lectura, descarga, edición e impresión: indispensables para la trazabilidad y auditoría del servicio.
4. Datos personales sensibles
LexFlow no requiere ni solicita datos personales considerados sensibles por la LFPDPPPLFPDPPPLey Federal de Protección de Datos Personales en Posesión de los Particulares. (origen racial, salud, creencias, vida sexual, opinión política, afiliación sindical) para operar. En caso de que el cliente decida cargar este tipo de información dentro de sus expedientes (por ejemplo, en un litigio laboral), el tratamiento se realizará bajo la responsabilidad del propio cliente como responsable de los datos, y LexFlow actuará exclusivamente como encargado en términos del artículo 50 del Reglamento de la LFPDPPPLFPDPPPLey Federal de Protección de Datos Personales en Posesión de los Particulares..
5. Finalidades del tratamiento
Los datos personales se tratan para las siguientes finalidades primarias, sin las cuales el servicio no puede prestarse:
- Proveer y operar la plataforma SaaSSaaSSoftware as a Service — software delivered as a cloud service.Software as a Service — software entregado como servicio en la nube. contratada (gobierno corporativo, contratos, litigios, contabilidad de arrendamientos, IPIPIntellectual Property.Intellectual Property — propiedad intelectual., cumplimiento, etc.).
- Crear y administrar cuentas de usuario, autenticarlas mediante AWS Cognito y aplicar segundo factor (MFAMFAMulti-Factor Authentication — second factor in addition to a password.Multi-Factor Authentication — autenticación con un segundo factor además de la contraseña.) cuando sea obligatorio por el tenant.
- Generar y custodiar la bitácora inmutable de auditoría exigida por estándares de gobierno corporativo y regulación financiera.
- Enviar notificaciones operativas y alertas configurables por correo electrónico, SMS o WhatsApp.
- Facturar y cobrar los servicios contratados.
- Atender solicitudes de soporte técnico, capacitación y consultoría legal-técnica derivada de la implementación.
- Cumplir obligaciones legales aplicables (fiscales, mercantiles, financieras, laborales).
6. Finalidades secundarias
De forma adicional, y siempre que no te opongas, podemos tratar tus datos para mejorar el producto mediante análisis estadísticos agregados y disociados; enviarte comunicaciones sobre nuevas funcionalidades, capacitaciones, eventos y contenidos jurídicos relevantes; y realizar encuestas de satisfacción y entrevistas de descubrimiento.
7. Cómo manifestar tu negativa a finalidades secundarias
Puedes oponerte al tratamiento para finalidades secundarias en cualquier momento enviando un correo a acastillejos@dixi-project.com con el asunto “Oposición a finalidades secundarias”. Tu negativa no condiciona la prestación del servicio.
8. Inteligencia artificial y datos personales
LexFlow utiliza modelos de IA generativa (Claude Haiku 4.5 a través de Amazon Bedrock) para asistir al usuario en tareas como búsqueda semántica, redacción de plantillas y revisión de facturas. Operamos bajo el régimen de Cero Retención de Datos (Zero Data Retention) acordado con AWS: los modelos no almacenan los prompts ni los utilizan para reentrenamiento.
La consulta vectorial se realiza a partir de embeddings (representaciones matemáticas irreversibles), por lo que el proveedor del modelo no recibe el texto original íntegro. Cada llamada a IA se registra en una bitácora interna con tenant, usuario, modelo, tokens, costo y resultado, accesible al cliente para auditoría.
9. Transferencias y remisiones
LexFlow no vende, renta ni comparte tus datos personales con terceros para fines distintos a la operación del servicio. Las únicas remisiones (artículo 36 LFPDPPPLFPDPPPLey Federal de Protección de Datos Personales en Posesión de los Particulares.) ocurren con encargados que actúan bajo nuestras instrucciones documentadas y con cláusulas contractuales de confidencialidad y seguridad equivalentes:
- Amazon Web Services, Inc. (AWS): proveedor de infraestructura en la nube (cómputo, almacenamiento, base de datos, identidad y mensajería). Región primaria us-east-2 (Ohio) con réplica de respaldo en us-east-1.
- Anthropic, PBC: a través de Amazon Bedrock, exclusivamente para procesar prompts bajo régimen de cero retención.
- Mifiel S.A.P.I. de C.V.: cuando el cliente decide usar firma electrónica avanzada NOM-151NOM-151Norma Oficial Mexicana 151: conservación de mensajes de datos y constancia de firma electrónica avanzada..
- Twilio / proveedor SMS y WhatsApp Business: cuando el usuario activa estos canales de notificación.
- Google reCAPTCHA: protección anti-spam del formulario público de contacto.
10. Transferencias internacionales
Los datos se almacenan en Estados Unidos de América, dentro de la infraestructura AWS region us-east-2. Esta transferencia es necesaria para la prestación del servicio (artículo 37 fracción IV LFPDPPPLFPDPPPLey Federal de Protección de Datos Personales en Posesión de los Particulares.). AWS cuenta con certificaciones SOC 1SOC 1System and Organization Controls 1 — internal controls over financial reporting.System and Organization Controls 1 — reporte de controles sobre reporte financiero., SOC 2 Type IISOC 2 Type IISystem and Organization Controls 2 Type II — audit of operational controls over a period.System and Organization Controls 2 Type II — auditoría de controles operativos durante un periodo., ISO 27001ISO 27001International standard for information-security management systems.Estándar internacional de gestión de seguridad de la información., ISO 27017ISO 27017Cloud-services security standard.Estándar de seguridad para servicios en la nube., ISO 27018ISO 27018Personal-data protection standard for cloud services.Estándar de protección de datos personales en la nube., PCI DSSPCI DSSPayment Card Industry Data Security Standard.Payment Card Industry Data Security Standard — estándar de seguridad para datos de tarjetas. y FedRAMPFedRAMPFederal Risk and Authorization Management Program — U.S. cloud authorization for government.Federal Risk and Authorization Management Program — programa federal de EE. UU. para nube gubernamental., así como con cláusulas contractuales tipo y compromisos de cumplimiento de regulaciones de protección de datos aplicables.
11. Medidas de seguridad
- Cifrado en reposo AES-256AES-256Advanced Encryption Standard with 256-bit key.Advanced Encryption Standard con clave de 256 bits. (AWS S3S3Amazon Simple Storage Service — object storage on AWS.Amazon Simple Storage Service — almacenamiento de objetos en AWS., RDSRDSAmazon Relational Database Service — managed databases on AWS.Amazon Relational Database Service — base de datos administrada en AWS., EBSEBSAmazon Elastic Block Store — block volumes for EC2.Amazon Elastic Block Store — volúmenes en bloque para EC2.) y en tránsito TLSTLSTransport Layer Security — encryption in transit.Transport Layer Security — cifrado en tránsito. 1.2 o superior.
- Aislamiento multi-tenant lógico con tenant_id obligatorio en cada tabla y Row-Level Security en PostgreSQL como red de seguridad adicional.
- Autenticación AWS Cognito con segundo factor (MFAMFAMulti-Factor Authentication — second factor in addition to a password.Multi-Factor Authentication — autenticación con un segundo factor además de la contraseña.) habilitable por organización y obligatorio para roles privilegiados.
- Inicio de sesión único (SSOSSOSingle Sign-On across multiple applications.Single Sign-On — inicio de sesión único entre múltiples aplicaciones./SAMLSAMLSecurity Assertion Markup Language — XML-based protocol for enterprise SSO.Security Assertion Markup Language — protocolo XML para SSO empresarial.) opcional por tenant.
- URLs presignadas con vigencia de 5 minutos para acceder a documentos.
- Bitácora inmutable de auditoría con marca temporal autoritativa del servidor (no del cliente).
- Webhooks salientes firmados con HMACHMACHash-based Message Authentication Code.Hash-based Message Authentication Code — código de autenticación de mensajes basado en hash.-SHA256.
- Respaldos automáticos diarios cifrados, con retención mínima de 30 días.
- Pruebas de penetración periódicas y monitoreo continuo (CloudWatch, GuardDuty).
12. Conservación de los datos
Los datos personales se conservan durante la vigencia del contrato y por los plazos adicionales que exija la legislación aplicable (mercantil, fiscal, laboral o procesal). Las bitácoras de auditoría se conservan por el plazo mínimo que requieran los marcos regulatorios aplicables al cliente. Al término del contrato, el cliente puede exportar la totalidad de su información en formatos estándar; transcurrido el plazo de transición pactado, los datos se eliminan de forma segura mediante procedimientos certificados.
13. Derechos ARCO y revocación del consentimiento
Tienes derecho a conocer (Acceso) qué datos personales tenemos de ti, solicitar su Rectificación cuando sean inexactos, Cancelar su tratamiento cuando consideres que no se ajusta a las disposiciones legales, así como Oponerte al uso para fines específicos. También puedes revocar el consentimiento previamente otorgado.
Para ejercer estos derechos, envía una solicitud al correo acastillejos@dixi-project.com con: nombre completo, copia de identificación oficial, descripción clara y precisa del derecho que ejerces y los datos respecto de los cuales lo ejerces. Responderemos en un plazo máximo de 20 días hábiles. Si no estás conforme con la respuesta, puedes acudir al INAIINAIInstituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales. (https://home.inai.org.mx).
14. Uso de cookies y tecnologías similares
Nuestro sitio web utiliza cookies estrictamente necesarias para mantener tu sesión, recordar idioma y mejorar el rendimiento. No utilizamos cookies publicitarias de terceros. Puedes deshabilitar las cookies en tu navegador, pero algunas funciones de la plataforma pueden dejar de operar correctamente.
15. Cambios al aviso de privacidad
Cualquier cambio sustancial al presente aviso será notificado mediante el portal y por correo electrónico al usuario administrador del tenant, con al menos 15 días naturales de anticipación a su entrada en vigor.
Departamento de Protección de Datos Personales
- Correo electrónico: acastillejos@dixi-project.com
- Operador: Dixi Project S.A.S. de C.V. (LexFlow)
- Plazo de respuesta a solicitudes ARCOARCODerechos del titular de datos personales: Acceso, Rectificación, Cancelación y Oposición.: 20 días hábiles
- Autoridad reguladora: INAIINAIInstituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales. — https://home.inai.org.mx