LexFlow

Documento legal

Política de Protección de Datos Personales (México)

Última actualización: 26 de abril de 2026

Esta Política complementa el Aviso de Privacidad y detalla las medidas técnicas, administrativas y físicas implementadas por LexFlow para garantizar el cumplimiento de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), su Reglamento, y los lineamientos del INAI aplicables al sector privado en México.

1. Marco normativo aplicable

  • Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) y su Reglamento.
  • Lineamientos del Aviso de Privacidad publicados por el INAI.
  • Recomendaciones del INAI para el manejo de incidentes de seguridad de datos personales.
  • Disposiciones de carácter general en materia de seguridad emitidas por la CNBV cuando el cliente sea sujeto regulado.
  • Buenas prácticas internacionales: ISO/IEC 27001, ISO/IEC 27017, ISO/IEC 27018, NIST SP 800-53.
  • Marco AWS Well-Architected Framework, pilar de Seguridad.

2. Roles bajo la LFPDPPP

Para la mayoría de los datos personales que el cliente carga en sus expedientes, LexFlow actúa como ENCARGADO en términos del artículo 50 del Reglamento de la LFPDPPP. El RESPONSABLE es el cliente.

Para los datos personales que LexFlow recolecta directamente (registro de usuarios, formularios de contacto, contactos comerciales, facturación), LexFlow actúa como RESPONSABLE.

3. Principios de tratamiento

Aplicamos los principios de licitud, consentimiento, información, calidad, finalidad, lealtad, proporcionalidad y responsabilidad establecidos en el artículo 6 de la LFPDPPP. En particular:

  • Limitación: solo tratamos los datos estrictamente necesarios para las finalidades declaradas.
  • Calidad: facilitamos al titular el ejercicio de sus derechos de rectificación.
  • Finalidad: no usamos datos para fines distintos a los autorizados.
  • Responsabilidad demostrada: mantenemos evidencia documental de los controles implementados.

4. Infraestructura: AWS y residencia de datos

La infraestructura de LexFlow se opera al 100% sobre Amazon Web Services. Esta decisión nos permite heredar las certificaciones, controles y obligaciones contractuales de AWS:

  • Región primaria: us-east-2 (Ohio, Estados Unidos).
  • Región de recuperación ante desastres: us-east-1 (Norte de Virginia).
  • Acuerdo de tratamiento de datos (Data Processing Addendum) firmado con AWS.
  • Cláusulas contractuales tipo y compromisos de cumplimiento de marcos internacionales (GDPR, LFPDPPP, LGPD, CCPA).
  • Certificaciones AWS aplicables: SOC 1, SOC 2 Type II, SOC 3, ISO 27001, ISO 27017, ISO 27018, ISO 9001, PCI DSS Level 1, FedRAMP Moderate, HIPAA-eligible.
  • Programas de cumplimiento adicionales: AWS Artifact disponible para consulta del cliente cuando aplique.

5. Servicios AWS utilizados

  • Amazon RDS (PostgreSQL 16) — almacenamiento estructurado con cifrado en reposo y backups automáticos.
  • Amazon S3 — repositorio inmutable de documentos con cifrado SSE-S3 / SSE-KMS y versionado.
  • AWS Cognito — autenticación, registro y MFA.
  • Amazon API Gateway + AWS Lambda — capa de API con escalamiento automático.
  • Amazon SQS — colas asíncronas para procesos de respaldo, búsqueda y migración.
  • Amazon EventBridge Scheduler — ejecución de tareas programadas.
  • Amazon SES — envío de notificaciones por correo desde notificaciones@lexflow.com.mx.
  • Amazon SNS — envío de SMS transaccionales.
  • Amazon Bedrock + Anthropic Claude Haiku 4.5 — IA generativa con cero retención.
  • Amazon Textract — OCR asíncrono para documentos escaneados.
  • AWS KMS — gestión de llaves de cifrado.
  • Amazon CloudWatch + AWS GuardDuty — observabilidad y detección de amenazas.

6. Medidas técnicas de seguridad

  • Cifrado en reposo AES-256 en todos los almacenes (RDS, S3, EBS).
  • Cifrado en tránsito TLS 1.2+ con certificados emitidos por AWS Certificate Manager.
  • Aislamiento multi-tenant: cada registro lleva un tenant_id y se filtra por middleware en cada consulta. Row-Level Security en PostgreSQL como red de seguridad adicional en tablas sensibles.
  • Segregación de roles (RBAC) aplicada a nivel de API, no únicamente de UI.
  • Endurecimiento de configuraciones (security baselines) revisadas periódicamente con herramientas de IaC (Terraform).
  • URLs presignadas con vigencia máxima de 5 minutos para acceder a documentos.
  • Webhooks salientes firmados con HMAC-SHA256 para verificación de origen.
  • Validación estricta de URL de salida (anti-SSRF): se bloquean rangos privados RFC1918, link-local, loopback y esquemas no-https.
  • Pruebas automatizadas en CI: 25+ pruebas pytest, escaneo de dependencias y análisis estático.
  • Pruebas de penetración periódicas, internas y externas.

7. Medidas administrativas

  • Política interna de control de accesos basada en el principio de mínimo privilegio.
  • Acuerdos de confidencialidad firmados por todo el personal.
  • Capacitación anual obligatoria en protección de datos personales.
  • Designación formal del Departamento de Protección de Datos Personales.
  • Registro de inventario de activos de información y matriz de clasificación.
  • Procedimientos documentados de respuesta a incidentes y continuidad de negocio.

8. Medidas físicas

La operación se ejecuta en centros de datos de AWS, físicamente protegidos por controles de acceso biométrico, vigilancia 24/7, redundancia eléctrica y de enfriamiento, y compartimentación de zonas. LexFlow no opera centros de datos propios.

9. Bitácora de auditoría

Toda acción relevante (login, lectura, edición, eliminación, descarga, impresión, exportación) se registra en una bitácora inmutable con marca temporal autoritativa del servidor. La bitácora puede ser exportada por el cliente con fines de auditoría interna o regulatoria, e incluye el IP de origen y el agente de usuario.

10. Gestión de incidentes

En caso de un incidente de seguridad que afecte datos personales, LexFlow:

  • Notificará al cliente afectado dentro de las 72 horas siguientes a su detección, con la información disponible al momento.
  • Documentará el alcance, las causas raíz y las acciones correctivas implementadas.
  • Apoyará al cliente en su deber de notificación al INAI y a los titulares de los datos cuando aplique.
  • Conservará la evidencia conforme al Reglamento de la LFPDPPP.

11. Aplicaciones móviles y permisos

Las aplicaciones móviles iOS y Android solicitan únicamente los permisos necesarios para la función ofrecida (notificaciones push, acceso a la cámara para subir documentos, biometría para inicio de sesión). No se accede a contactos, fotografías o ubicación sin autorización explícita del usuario, y dichos permisos pueden revocarse en cualquier momento desde los ajustes del dispositivo.

12. Integración con Amazon Alexa

Cuando el cliente active la integración con Amazon Alexa, las solicitudes de voz se procesan dentro del ecosistema de Alexa Skills bajo los términos de Amazon. LexFlow recibe la intención (intent) ya transcrita y autenticada por Alexa, y nunca tiene acceso a la grabación cruda de voz. La activación de la skill requiere vinculación de cuentas (account linking) y MFA cuando aplique.

13. Cómo ejercer derechos

Los titulares pueden ejercer sus derechos ARCO conforme a lo descrito en el Aviso de Privacidad. Si no quedan satisfechos con la respuesta, pueden presentar denuncia ante el INAI a través de https://home.inai.org.mx.

14. Contacto y autoridad

Para temas de protección de datos personales, escribe a acastillejos@dixi-project.com con el asunto “Protección de datos”. La autoridad nacional competente es el Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI).

Departamento de Protección de Datos Personales

  • Correo: acastillejos@dixi-project.com
  • Operador: Dixi Project S.A.S. de C.V. (LexFlow)
  • Autoridad: INAI — https://home.inai.org.mx
  • Marco: LFPDPPP, Reglamento y lineamientos INAI