LexFlow

Documento legal

Aviso de Privacidad Integral

Última actualización: 26 de abril de 2026

El presente Aviso de Privacidad se emite en cumplimiento de los artículos 15, 16 y 17 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), su Reglamento y los Lineamientos del Aviso de Privacidad publicados por el INAI. Describe quién recolecta tus datos personales, con qué finalidad, cómo los protegemos y cómo puedes ejercer tus derechos.

1. Identidad y domicilio del responsable

El responsable del tratamiento de tus datos personales es Dixi Project S.A.S. de C.V. (en adelante, “LexFlow” o “el Responsable”), con domicilio en la Ciudad de México, México.

Para cualquier asunto relacionado con datos personales puedes contactar al Departamento de Protección de Datos Personales en acastillejos@dixi-project.com.

2. ¿Qué somos? Servicio SaaS multi-tenant

LexFlow es una plataforma de Software como Servicio (SaaS) de operaciones jurídicas para equipos legales corporativos. Operamos bajo el modelo multi-tenant: cada cliente tiene su espacio aislado lógicamente, sin acceso cruzado a información de otros clientes.

Nuestros servicios se entregan a través de los siguientes canales: portal web (lexflow.com.mx, admin.lexflow.com.mx, app.lexflow.com.mx), aplicación móvil para iOS, aplicación móvil para Android, aplicación web progresiva (PWA) y, próximamente, integración por voz con Amazon Alexa para consultas y notificaciones autorizadas.

3. Datos personales que recolectamos

Para brindar el servicio recolectamos las siguientes categorías de datos personales, ya sea de forma directa (cuando los proporcionas a través de los formularios, las apps o los archivos que subes) o indirecta (cuando se generan automáticamente al usar la plataforma):

  • Datos de identificación: nombre, apellidos, RFC, CURP cuando aplique a representantes legales, fecha de nacimiento si así lo registra el cliente.
  • Datos de contacto: correo electrónico corporativo, teléfono fijo y celular, domicilio fiscal de las sociedades, datos de notificación.
  • Datos laborales y profesionales: puesto, área, rol asignado dentro del tenant, cédula profesional cuando se documenten abogados internos o externos.
  • Datos académicos cuando los clientes los carguen en su acervo documental.
  • Datos patrimoniales y financieros: cuentas y CLABE bancarias, montos de operaciones, presupuestos, honorarios, gastos legales — siempre cargados por el propio cliente para su gestión.
  • Datos biométricos limitados al hash de huella generado por la firma electrónica avanzada Mifiel, cuando el cliente decida usarla para firmar documentos.
  • Metadatos técnicos: dirección IP, agente de usuario, identificadores de dispositivo, idioma del navegador, marca temporal de cada acción.
  • Bitácoras de acceso, lectura, descarga, edición e impresión: indispensables para la trazabilidad y auditoría del servicio.

4. Datos personales sensibles

LexFlow no requiere ni solicita datos personales considerados sensibles por la LFPDPPP (origen racial, salud, creencias, vida sexual, opinión política, afiliación sindical) para operar. En caso de que el cliente decida cargar este tipo de información dentro de sus expedientes (por ejemplo, en un litigio laboral), el tratamiento se realizará bajo la responsabilidad del propio cliente como responsable de los datos, y LexFlow actuará exclusivamente como encargado en términos del artículo 50 del Reglamento de la LFPDPPP.

5. Finalidades del tratamiento

Los datos personales se tratan para las siguientes finalidades primarias, sin las cuales el servicio no puede prestarse:

  • Proveer y operar la plataforma SaaS contratada (gobierno corporativo, contratos, litigios, contabilidad de arrendamientos, IP, cumplimiento, etc.).
  • Crear y administrar cuentas de usuario, autenticarlas mediante AWS Cognito y aplicar segundo factor (MFA) cuando sea obligatorio por el tenant.
  • Generar y custodiar la bitácora inmutable de auditoría exigida por estándares de gobierno corporativo y regulación financiera.
  • Enviar notificaciones operativas y alertas configurables por correo electrónico, SMS o WhatsApp.
  • Facturar y cobrar los servicios contratados.
  • Atender solicitudes de soporte técnico, capacitación y consultoría legal-técnica derivada de la implementación.
  • Cumplir obligaciones legales aplicables (fiscales, mercantiles, financieras, laborales).

6. Finalidades secundarias

De forma adicional, y siempre que no te opongas, podemos tratar tus datos para mejorar el producto mediante análisis estadísticos agregados y disociados; enviarte comunicaciones sobre nuevas funcionalidades, capacitaciones, eventos y contenidos jurídicos relevantes; y realizar encuestas de satisfacción y entrevistas de descubrimiento.

7. Cómo manifestar tu negativa a finalidades secundarias

Puedes oponerte al tratamiento para finalidades secundarias en cualquier momento enviando un correo a acastillejos@dixi-project.com con el asunto “Oposición a finalidades secundarias”. Tu negativa no condiciona la prestación del servicio.

8. Inteligencia artificial y datos personales

LexFlow utiliza modelos de IA generativa (Claude Haiku 4.5 a través de Amazon Bedrock) para asistir al usuario en tareas como búsqueda semántica, redacción de plantillas y revisión de facturas. Operamos bajo el régimen de Cero Retención de Datos (Zero Data Retention) acordado con AWS: los modelos no almacenan los prompts ni los utilizan para reentrenamiento.

La consulta vectorial se realiza a partir de embeddings (representaciones matemáticas irreversibles), por lo que el proveedor del modelo no recibe el texto original íntegro. Cada llamada a IA se registra en una bitácora interna con tenant, usuario, modelo, tokens, costo y resultado, accesible al cliente para auditoría.

9. Transferencias y remisiones

LexFlow no vende, renta ni comparte tus datos personales con terceros para fines distintos a la operación del servicio. Las únicas remisiones (artículo 36 LFPDPPP) ocurren con encargados que actúan bajo nuestras instrucciones documentadas y con cláusulas contractuales de confidencialidad y seguridad equivalentes:

  • Amazon Web Services, Inc. (AWS): proveedor de infraestructura en la nube (cómputo, almacenamiento, base de datos, identidad y mensajería). Región primaria us-east-2 (Ohio) con réplica de respaldo en us-east-1.
  • Anthropic, PBC: a través de Amazon Bedrock, exclusivamente para procesar prompts bajo régimen de cero retención.
  • Mifiel S.A.P.I. de C.V.: cuando el cliente decide usar firma electrónica avanzada NOM-151.
  • Twilio / proveedor SMS y WhatsApp Business: cuando el usuario activa estos canales de notificación.
  • Google reCAPTCHA: protección anti-spam del formulario público de contacto.

10. Transferencias internacionales

Los datos se almacenan en Estados Unidos de América, dentro de la infraestructura AWS region us-east-2. Esta transferencia es necesaria para la prestación del servicio (artículo 37 fracción IV LFPDPPP). AWS cuenta con certificaciones SOC 1, SOC 2 Type II, ISO 27001, ISO 27017, ISO 27018, PCI DSS y FedRAMP, así como con cláusulas contractuales tipo y compromisos de cumplimiento de regulaciones de protección de datos aplicables.

11. Medidas de seguridad

  • Cifrado en reposo AES-256 (AWS S3, RDS, EBS) y en tránsito TLS 1.2 o superior.
  • Aislamiento multi-tenant lógico con tenant_id obligatorio en cada tabla y Row-Level Security en PostgreSQL como red de seguridad adicional.
  • Autenticación AWS Cognito con segundo factor (MFA) habilitable por organización y obligatorio para roles privilegiados.
  • Inicio de sesión único (SSO/SAML) opcional por tenant.
  • URLs presignadas con vigencia de 5 minutos para acceder a documentos.
  • Bitácora inmutable de auditoría con marca temporal autoritativa del servidor (no del cliente).
  • Webhooks salientes firmados con HMAC-SHA256.
  • Respaldos automáticos diarios cifrados, con retención mínima de 30 días.
  • Pruebas de penetración periódicas y monitoreo continuo (CloudWatch, GuardDuty).

12. Conservación de los datos

Los datos personales se conservan durante la vigencia del contrato y por los plazos adicionales que exija la legislación aplicable (mercantil, fiscal, laboral o procesal). Las bitácoras de auditoría se conservan por el plazo mínimo que requieran los marcos regulatorios aplicables al cliente. Al término del contrato, el cliente puede exportar la totalidad de su información en formatos estándar; transcurrido el plazo de transición pactado, los datos se eliminan de forma segura mediante procedimientos certificados.

13. Derechos ARCO y revocación del consentimiento

Tienes derecho a conocer (Acceso) qué datos personales tenemos de ti, solicitar su Rectificación cuando sean inexactos, Cancelar su tratamiento cuando consideres que no se ajusta a las disposiciones legales, así como Oponerte al uso para fines específicos. También puedes revocar el consentimiento previamente otorgado.

Para ejercer estos derechos, envía una solicitud al correo acastillejos@dixi-project.com con: nombre completo, copia de identificación oficial, descripción clara y precisa del derecho que ejerces y los datos respecto de los cuales lo ejerces. Responderemos en un plazo máximo de 20 días hábiles. Si no estás conforme con la respuesta, puedes acudir al INAI (https://home.inai.org.mx).

14. Uso de cookies y tecnologías similares

Nuestro sitio web utiliza cookies estrictamente necesarias para mantener tu sesión, recordar idioma y mejorar el rendimiento. No utilizamos cookies publicitarias de terceros. Puedes deshabilitar las cookies en tu navegador, pero algunas funciones de la plataforma pueden dejar de operar correctamente.

15. Cambios al aviso de privacidad

Cualquier cambio sustancial al presente aviso será notificado mediante el portal y por correo electrónico al usuario administrador del tenant, con al menos 15 días naturales de anticipación a su entrada en vigor.

Departamento de Protección de Datos Personales

  • Correo electrónico: acastillejos@dixi-project.com
  • Operador: Dixi Project S.A.S. de C.V. (LexFlow)
  • Plazo de respuesta a solicitudes ARCO: 20 días hábiles
  • Autoridad reguladora: INAI — https://home.inai.org.mx