Documento legal
Política de Protección de Datos Personales (México)
Última actualización: 26 de abril de 2026
Esta Política complementa el Aviso de Privacidad y detalla las medidas técnicas, administrativas y físicas implementadas por LexFlow para garantizar el cumplimiento de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPPLFPDPPPLey Federal de Protección de Datos Personales en Posesión de los Particulares.), su Reglamento, y los lineamientos del INAIINAIInstituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales. aplicables al sector privado en México.
1. Marco normativo aplicable
- Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPPLFPDPPPLey Federal de Protección de Datos Personales en Posesión de los Particulares.) y su Reglamento.
- Lineamientos del Aviso de Privacidad publicados por el INAIINAIInstituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales..
- Recomendaciones del INAIINAIInstituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales. para el manejo de incidentes de seguridad de datos personales.
- Disposiciones de carácter general en materia de seguridad emitidas por la CNBVCNBVComisión Nacional Bancaria y de Valores. cuando el cliente sea sujeto regulado.
- Buenas prácticas internacionales: ISO/IEC 27001, ISO/IEC 27017, ISO/IEC 27018, NIST SP 800-53.
- Marco AWS Well-Architected Framework, pilar de Seguridad.
2. Roles bajo la LFPDPPP
Para la mayoría de los datos personales que el cliente carga en sus expedientes, LexFlow actúa como ENCARGADO en términos del artículo 50 del Reglamento de la LFPDPPPLFPDPPPLey Federal de Protección de Datos Personales en Posesión de los Particulares.. El RESPONSABLE es el cliente.
Para los datos personales que LexFlow recolecta directamente (registro de usuarios, formularios de contacto, contactos comerciales, facturación), LexFlow actúa como RESPONSABLE.
3. Principios de tratamiento
Aplicamos los principios de licitud, consentimiento, información, calidad, finalidad, lealtad, proporcionalidad y responsabilidad establecidos en el artículo 6 de la LFPDPPPLFPDPPPLey Federal de Protección de Datos Personales en Posesión de los Particulares.. En particular:
- Limitación: solo tratamos los datos estrictamente necesarios para las finalidades declaradas.
- Calidad: facilitamos al titular el ejercicio de sus derechos de rectificación.
- Finalidad: no usamos datos para fines distintos a los autorizados.
- Responsabilidad demostrada: mantenemos evidencia documental de los controles implementados.
4. Infraestructura: AWS y residencia de datos
La infraestructura de LexFlow se opera al 100% sobre Amazon Web Services. Esta decisión nos permite heredar las certificaciones, controles y obligaciones contractuales de AWS:
- Región primaria: us-east-2 (Ohio, Estados Unidos).
- Región de recuperación ante desastres: us-east-1 (Norte de Virginia).
- Acuerdo de tratamiento de datos (Data Processing Addendum) firmado con AWS.
- Cláusulas contractuales tipo y compromisos de cumplimiento de marcos internacionales (GDPRGDPRGeneral Data Protection Regulation — EU data-protection law.General Data Protection Regulation — reglamento europeo de protección de datos., LFPDPPPLFPDPPPLey Federal de Protección de Datos Personales en Posesión de los Particulares., LGPDLGPDBrazil's General Data Protection Law.Lei Geral de Proteção de Dados — ley brasileña de protección de datos., CCPACCPACalifornia Consumer Privacy Act.California Consumer Privacy Act — ley de privacidad del consumidor de California.).
- Certificaciones AWS aplicables: SOC 1SOC 1System and Organization Controls 1 — internal controls over financial reporting.System and Organization Controls 1 — reporte de controles sobre reporte financiero., SOC 2 Type IISOC 2 Type IISystem and Organization Controls 2 Type II — audit of operational controls over a period.System and Organization Controls 2 Type II — auditoría de controles operativos durante un periodo., SOC 3SOC 3System and Organization Controls 3 — public summary of controls.System and Organization Controls 3 — reporte público resumido de controles., ISO 27001ISO 27001International standard for information-security management systems.Estándar internacional de gestión de seguridad de la información., ISO 27017ISO 27017Cloud-services security standard.Estándar de seguridad para servicios en la nube., ISO 27018ISO 27018Personal-data protection standard for cloud services.Estándar de protección de datos personales en la nube., ISO 9001, PCI DSSPCI DSSPayment Card Industry Data Security Standard.Payment Card Industry Data Security Standard — estándar de seguridad para datos de tarjetas. Level 1, FedRAMPFedRAMPFederal Risk and Authorization Management Program — U.S. cloud authorization for government.Federal Risk and Authorization Management Program — programa federal de EE. UU. para nube gubernamental. Moderate, HIPAAHIPAAU.S. Health Insurance Portability and Accountability Act.Health Insurance Portability and Accountability Act — ley de privacidad de salud en EE. UU.-eligible.
- Programas de cumplimiento adicionales: AWS Artifact disponible para consulta del cliente cuando aplique.
5. Servicios AWS utilizados
- Amazon RDSRDSAmazon Relational Database Service — managed databases on AWS.Amazon Relational Database Service — base de datos administrada en AWS. (PostgreSQL 16) — almacenamiento estructurado con cifrado en reposo y backups automáticos.
- Amazon S3S3Amazon Simple Storage Service — object storage on AWS.Amazon Simple Storage Service — almacenamiento de objetos en AWS. — repositorio inmutable de documentos con cifrado SSE-S3SSE-S3Server-Side Encryption managed by Amazon S3.Server-Side Encryption gestionado por Amazon S3. / SSE-KMSSSE-KMSServer-Side Encryption with keys managed by AWS Key Management Service.Server-Side Encryption con llaves administradas por AWS Key Management Service. y versionado.
- AWS Cognito — autenticación, registro y MFAMFAMulti-Factor Authentication — second factor in addition to a password.Multi-Factor Authentication — autenticación con un segundo factor además de la contraseña..
- Amazon API Gateway + AWS Lambda — capa de API con escalamiento automático.
- Amazon SQSSQSAmazon Simple Queue Service — managed message queues.Amazon Simple Queue Service — colas de mensajes administradas. — colas asíncronas para procesos de respaldo, búsqueda y migración.
- Amazon EventBridge Scheduler — ejecución de tareas programadas.
- Amazon SESSESAmazon Simple Email Service — transactional email on AWS.Amazon Simple Email Service — envío transaccional de correo en AWS. — envío de notificaciones por correo desde notificaciones@lexflow.com.mx.
- Amazon SNSSNSAmazon Simple Notification Service — pub/sub and transactional SMS.Amazon Simple Notification Service — pub/sub y SMS transaccional. — envío de SMS transaccionales.
- Amazon Bedrock + Anthropic Claude Haiku 4.5 — IA generativa con cero retención.
- Amazon Textract — OCROCROptical Character Recognition.Optical Character Recognition — reconocimiento óptico de caracteres. asíncrono para documentos escaneados.
- AWS KMSKMSAWS Key Management Service — AWS cryptographic-key management.AWS Key Management Service — servicio de gestión de llaves criptográficas de AWS. — gestión de llaves de cifrado.
- Amazon CloudWatch + AWS GuardDuty — observabilidad y detección de amenazas.
6. Medidas técnicas de seguridad
- Cifrado en reposo AES-256AES-256Advanced Encryption Standard with 256-bit key.Advanced Encryption Standard con clave de 256 bits. en todos los almacenes (RDSRDSAmazon Relational Database Service — managed databases on AWS.Amazon Relational Database Service — base de datos administrada en AWS., S3S3Amazon Simple Storage Service — object storage on AWS.Amazon Simple Storage Service — almacenamiento de objetos en AWS., EBSEBSAmazon Elastic Block Store — block volumes for EC2.Amazon Elastic Block Store — volúmenes en bloque para EC2.).
- Cifrado en tránsito TLS 1.2+TLS 1.2+Transport Layer Security version 1.2 or higher.Transport Layer Security versión 1.2 o superior. con certificados emitidos por AWS Certificate Manager.
- Aislamiento multi-tenant: cada registro lleva un tenant_id y se filtra por middleware en cada consulta. Row-Level Security en PostgreSQL como red de seguridad adicional en tablas sensibles.
- Segregación de roles (RBACRBACRole-Based Access Control.Role-Based Access Control — control de acceso basado en roles.) aplicada a nivel de API, no únicamente de UI.
- Endurecimiento de configuraciones (security baselines) revisadas periódicamente con herramientas de IaCIaCInfrastructure as Code — infrastructure defined declaratively (e.g., Terraform).Infrastructure as Code — infraestructura definida por código (p. ej. Terraform). (Terraform).
- URLs presignadas con vigencia máxima de 5 minutos para acceder a documentos.
- Webhooks salientes firmados con HMACHMACHash-based Message Authentication Code.Hash-based Message Authentication Code — código de autenticación de mensajes basado en hash.-SHA256 para verificación de origen.
- Validación estricta de URL de salida (anti-SSRFSSRFServer-Side Request Forgery — attacker tricks the server into making unintended internal requests.Server-Side Request Forgery — vulnerabilidad por la que un atacante hace que el servidor envíe peticiones internas no autorizadas.): se bloquean rangos privados RFC1918RFC1918RFC 1918 — reserved private IP address ranges.RFC 1918 — rangos de direcciones IP privadas reservadas., link-local, loopback y esquemas no-https.
- Pruebas automatizadas en CI: 25+ pruebas pytest, escaneo de dependencias y análisis estático.
- Pruebas de penetración periódicas, internas y externas.
7. Medidas administrativas
- Política interna de control de accesos basada en el principio de mínimo privilegio.
- Acuerdos de confidencialidad firmados por todo el personal.
- Capacitación anual obligatoria en protección de datos personales.
- Designación formal del Departamento de Protección de Datos Personales.
- Registro de inventario de activos de información y matriz de clasificación.
- Procedimientos documentados de respuesta a incidentes y continuidad de negocio.
8. Medidas físicas
La operación se ejecuta en centros de datos de AWS, físicamente protegidos por controles de acceso biométrico, vigilancia 24/7, redundancia eléctrica y de enfriamiento, y compartimentación de zonas. LexFlow no opera centros de datos propios.
9. Bitácora de auditoría
Toda acción relevante (login, lectura, edición, eliminación, descarga, impresión, exportación) se registra en una bitácora inmutable con marca temporal autoritativa del servidor. La bitácora puede ser exportada por el cliente con fines de auditoría interna o regulatoria, e incluye el IPIPIntellectual Property.Intellectual Property — propiedad intelectual. de origen y el agente de usuario.
10. Gestión de incidentes
En caso de un incidente de seguridad que afecte datos personales, LexFlow:
- Notificará al cliente afectado dentro de las 72 horas siguientes a su detección, con la información disponible al momento.
- Documentará el alcance, las causas raíz y las acciones correctivas implementadas.
- Apoyará al cliente en su deber de notificación al INAIINAIInstituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales. y a los titulares de los datos cuando aplique.
- Conservará la evidencia conforme al Reglamento de la LFPDPPPLFPDPPPLey Federal de Protección de Datos Personales en Posesión de los Particulares..
11. Aplicaciones móviles y permisos
Las aplicaciones móviles iOS y Android solicitan únicamente los permisos necesarios para la función ofrecida (notificaciones push, acceso a la cámara para subir documentos, biometría para inicio de sesión). No se accede a contactos, fotografías o ubicación sin autorización explícita del usuario, y dichos permisos pueden revocarse en cualquier momento desde los ajustes del dispositivo.
12. Integración con Amazon Alexa
Cuando el cliente active la integración con Amazon Alexa, las solicitudes de voz se procesan dentro del ecosistema de Alexa Skills bajo los términos de Amazon. LexFlow recibe la intención (intent) ya transcrita y autenticada por Alexa, y nunca tiene acceso a la grabación cruda de voz. La activación de la skill requiere vinculación de cuentas (account linking) y MFAMFAMulti-Factor Authentication — second factor in addition to a password.Multi-Factor Authentication — autenticación con un segundo factor además de la contraseña. cuando aplique.
13. Cómo ejercer derechos
Los titulares pueden ejercer sus derechos ARCOARCODerechos del titular de datos personales: Acceso, Rectificación, Cancelación y Oposición. conforme a lo descrito en el Aviso de Privacidad. Si no quedan satisfechos con la respuesta, pueden presentar denuncia ante el INAIINAIInstituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales. a través de https://home.inai.org.mx.
14. Contacto y autoridad
Para temas de protección de datos personales, escribe a acastillejos@dixi-project.com con el asunto “Protección de datos”. La autoridad nacional competente es el Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAIINAIInstituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales.).
Departamento de Protección de Datos Personales
- Correo: acastillejos@dixi-project.com
- Operador: Dixi Project S.A.S. de C.V. (LexFlow)
- Autoridad: INAIINAIInstituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales. — https://home.inai.org.mx
- Marco: LFPDPPPLFPDPPPLey Federal de Protección de Datos Personales en Posesión de los Particulares., Reglamento y lineamientos INAIINAIInstituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales.