Documento Legal

Política de Privacidad

Última actualización: 17 de agosto de 2026Versión: 1.4

Resumen ejecutivo: Agath B&Co S.A. de C.V., con domicilio en Monterrey, Nuevo León, es responsable del tratamiento de sus datos personales conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), como operador y titular de la plataforma OBSYX. Puede ejercer sus derechos ARCO escribiendo a privacidad@agath.com.mx.

1. Identidad y domicilio del responsable

Agath B&Co S.A. de C.V. (en adelante "el Responsable"), con domicilio en Monterrey, Nuevo León, México, es responsable del tratamiento de los datos personales que usted proporcione al utilizar el Portal Privado de Socios operado bajo la marca OBSYX, accesible en https://obsyx.com.mx. Todas las referencias a "el Portal" en este documento corresponden a la plataforma OBSYX.

Para cualquier asunto relacionado con esta Política puede contactarnos en: privacidad@agath.com.mx

2. Datos personales que se recaban

El Portal recaba las siguientes categorías de datos personales:

CategoríaEjemplosFuente
IdentificaciónNombre completo, correo electrónico, cargoDirectamente del titular
ContactoTeléfono, redes de contactoDirectamente del titular
Acceso y seguridadContraseña (almacenada como hash criptográfico), códigos de verificación en dos pasos, tokens de sesiónGenerados por el sistema
Actividad en el PortalFecha de inicio de sesión, acciones realizadas, descargas de archivosGenerados automáticamente
Datos de Google (si conecta su cuenta)Correo de cuenta Google, nombre, foto de perfil, eventos de calendario, metadatos de correos no leídosAPI de Google OAuth 2.0 con su consentimiento explícito
Datos de Microsoft (si conecta su cuenta)Correo de cuenta Microsoft/Azure AD, nombre, foto de perfilAPI de Microsoft Identity (OAuth 2.0/OIDC) con su consentimiento explícito
FacturaciónMétodo de pago, historial de cargos, comprobantes de la licencia contratada por su organizaciónDirectamente del titular y del procesador de pagos (Stripe)
Mensajes del chat internoContenido de mensajes, participantes, hora de envíoDirectamente del titular
Suscripción de notificaciones pushEndpoint y claves de suscripción de su navegador (Web Push/VAPID)Generados por su navegador al activar notificaciones
Documentos cargadosComprobantes de pago, CFDI/XML, constancias, contratos, archivos de brandingDirectamente del titular
Citas y disponibilidadFecha, hora y duración de citas agendadas con un vendedor, nombre y correo del contacto que agendaDirectamente del titular y de la persona que agenda la cita
Inventario y proveedoresNombre y datos de contacto de proveedores registrados por la organización, historial de movimientos de stockDirectamente del titular

Datos sensibles: El Portal no recaba datos sensibles en los términos del Artículo 3 fracción VI de la LFPDPPP (origen racial, estado de salud, creencias religiosas, etc.).

Cuentas de demostración: las organizaciones identificadas como "cuenta demo", disponibles públicamente con fines de evaluación de la plataforma, se siembran con datos sintéticos generados automáticamente. Ningún dato de un prospecto o cliente real se utiliza para poblar una cuenta demo, y cualquier información que un visitante capture en ellas se elimina en el siguiente restablecimiento periódico automático.

3. Finalidades del tratamiento

Finalidades primarias (necesarias para la prestación del servicio):

  • Autenticar y gestionar el acceso al Portal de Socios.
  • Mostrar el avance de proyectos, métricas de campañas y activos de marca asociados a su cuenta.
  • Gestionar solicitudes de sesiones de consultoría, soporte y capacitación.
  • Permitir la descarga segura de archivos del Brand Kit con verificación de identidad (TOTP).
  • Registrar una auditoría de acciones para seguridad y cumplimiento.
  • Sincronizar eventos del calendario y correos no leídos del servicio Google cuando usted lo autoriza expresamente.
  • Procesar el pago de la licencia contratada por su organización mediante nuestro procesador de pagos.
  • Habilitar la comunicación por chat interno entre usted y el equipo OBSYX, incluyendo notificaciones push cuando usted las active.
  • Administrar el organigrama de su organización (módulo Recursos Humanos) cuando su Super Administrador lo utilice.

Finalidades secundarias (puede oponerse):

  • Enviar comunicaciones sobre nuevas funcionalidades del Portal o servicios de OBSYX.
  • Generar estadísticas agregadas y anónimas de uso del Portal.

Si no desea que sus datos sean tratados para finalidades secundarias, envíe un correo a privacidad@agath.com.mx con el asunto "Oposición finalidades secundarias".

4. Uso específico de datos provenientes de Google y Microsoft

Cuando usted conecta voluntariamente su cuenta de Google mediante el flujo OAuth 2.0, el Portal obtiene acceso limitado a los siguientes recursos, únicamente con su consentimiento explícito:

API de GoogleDato accedidoUso en el PortalAlmacenamiento
Google CalendarEventos de la semana actual (título, fecha, link de Meet)Mostrar agenda semanal en su dashboard personalCache 5 min · No se persisten eventos
GmailMetadatos de hasta 10 correos no leídos (asunto, remitente, fragmento)Mostrar bandeja de entrada en su dashboardCache 2 min · No se almacenan cuerpos de correos
Google OAuthCorreo, nombre y foto de perfil de la cuenta GoogleIdentificar la cuenta conectadaPersistido mientras la conexión esté activa

El Portal no lee, almacena ni procesa el contenido completo de sus correos electrónicos. Solo se accede a los metadatos (asunto, remitente, fecha, fragmento de texto). Los tokens de acceso de Google se almacenan cifrados con un algoritmo simétrico de estándar industrial.

Puede revocar el acceso del Portal a su cuenta de Google en cualquier momento desde: myaccount.google.com/permissions o desde la sección Configuración → Conexiones dentro del Portal.

El uso que el Portal hace de la información obtenida de las APIs de Google se sujeta además a la Política de Datos de Usuario de los Servicios API de Google, incluyendo los requisitos de Uso Limitado.

De forma equivalente, si usted opta por iniciar sesión con su cuenta de Microsoft (Azure AD/Entra ID), el Portal solo solicita los datos mínimos de identidad (correo, nombre y foto de perfil) mediante OAuth 2.0/OIDC, exclusivamente para autenticar su acceso — el Portal no accede a su correo, calendario ni archivos de Microsoft 365. Por seguridad, solo se acepta el inicio de sesión con Microsoft cuando el proveedor confirma que su dirección de correo está verificada; en caso contrario, se le pedirá usar su contraseña y verificación en dos pasos.

5. Uso de Inteligencia Artificial

Estado actual: el Portal no utiliza modelos de inteligencia artificial generativa (IA) en ninguno de sus procesos activos de tratamiento de datos personales a la fecha de esta actualización. Ningún dato personal se envía a proveedores de IA (como Anthropic, OpenAI u otros) para su procesamiento dentro del Portal.

El módulo de SEO & GEO del Portal evalúa qué tan preparado está el sitio de un socio para ser citado por motores de IA de terceros (rastreadores como GPTBot, ClaudeBot, PerplexityBot); esto es un análisis técnico del sitio público del socio, no un procesamiento de sus datos personales mediante IA.

Compromiso de transparencia: si en el futuro OBSYX incorpora IA a algún proceso activo del Portal (por ejemplo, un asistente conversacional o un agente de atención automatizado), esta sección se actualizará antes de la entrada en operación de dicha funcionalidad, describiendo: (i) qué datos se envían al modelo de IA, (ii) el proveedor y su política de privacidad, (iii) si el proveedor usa los datos para entrenar sus modelos, y (iv) cómo puede el Usuario oponerse o solicitar procesamiento humano alternativo.

6. Transferencias de datos

Sus datos personales no se venden, ceden ni transfieren a terceros, salvo:

  • Proveedor de infraestructura de base de datos en la nube (EUA): procesa datos bajo el marco del Reglamento General de Protección de Datos (GDPR) y cláusulas contractuales estándar. El nombre y la política de privacidad específica de este proveedor están disponibles bajo solicitud a privacidad@agath.com.mx.
  • Google LLC / Microsoft Corporation (EUA): Únicamente cuando usted conecta su cuenta de Google o Microsoft, bajo las condiciones descritas en la Sección 4.
  • Proveedor de procesamiento de pagos certificado PCI-DSS (EUA): utilizado para cobrar la licencia contratada por su organización. Recibe los datos necesarios para procesar el cargo (método de pago, monto, correo del administrador de facturación). OBSYX no almacena números de tarjeta en sus propios servidores. El nombre y la política de privacidad específica de este proveedor están disponibles bajo solicitud a privacidad@agath.com.mx.
  • Autoridades competentes: Cuando sea requerido por mandato judicial, autoridad administrativa o normativa aplicable en México.

Todas las transferencias a proveedores extranjeros se realizan bajo contratos que garantizan un nivel de protección equivalente al exigido por la LFPDPPP (Artículo 36).

Aclaración sobre monitoreo de errores: el Portal usa una herramienta interna de registro de errores técnicos (error tracking) para detectar y corregir fallas del sistema. A diferencia de otros portales, este servicio corre en infraestructura propia de OBSYX (autoalojada), no en un proveedor externo — por lo tanto, la información técnica de errores no sale de la infraestructura deOBSYX ni se transfiere a ningún tercero.

Algunos eventos operativos del Portal (por ejemplo, la aprobación de un proyecto o la carga de un documento) disparan automatizaciones internas a través de un sistema propio de flujos de trabajo, operado por OBSYX en su propia infraestructura, que puede a su vez enviar copia de ciertos documentos a un repositorio de Google Drive controlado por OBSYX para respaldo interno. Este flujo está firmado y autenticado, y no involucra a un proveedor externo distinto de Google (ya cubierto en esta Sección) y de la propia infraestructura de OBSYX.

7. Derechos ARCO y cómo ejercerlos

Conforme a la LFPDPPP (Capítulo IV), usted tiene derecho a Acceder, Rectificar, Cancelar u Oponerse (ARCO) al tratamiento de sus datos personales.

DerechoDescripción
AccesoConocer qué datos tenemos sobre usted y cómo los tratamos.
RectificaciónCorregir sus datos cuando sean inexactos o incompletos.
CancelaciónSolicitar la supresión de sus datos cuando no sean necesarios.
OposiciónOponerse al tratamiento de sus datos para finalidades específicas.

Para ejercer sus derechos, envíe una solicitud a privacidad@agath.com.mx indicando:

  • Nombre completo y correo registrado en el Portal.
  • Copia de identificación oficial.
  • Descripción clara del derecho que desea ejercer.
  • Cualquier documento que sustente su solicitud.

Responderemos en un plazo máximo de 20 días hábiles (Art. 24 LFPDPPP). Si su solicitud resulta procedente, tendremos 15 días hábiles adicionales para hacerla efectiva.

Si considera que su solicitud no fue atendida correctamente, puede presentar una queja ante el Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI) en home.inai.org.mx.

8. Medidas de seguridad

OBSYX implementa medidas técnicas, administrativas y físicas para proteger sus datos personales contra daño, pérdida, alteración, destrucción o uso no autorizado, incluyendo de forma enunciativa mas no limitativa:

  • Cifrado en tránsito mediante protocolos HTTPS actualizados, forzado en la totalidad del servicio.
  • Cifrado en reposo mediante algoritmos simétricos de estándar industrial para datos sensibles.
  • Autenticación de dos factores mediante códigos temporales de un solo uso, basados en estándares abiertos vigentes de la industria.
  • Control de acceso basado en roles, con múltiples niveles de permisos diferenciados según la función de cada Usuario.
  • Contraseñas almacenadas exclusivamente mediante funciones de hash criptográfico de un solo sentido, con parámetros de robustez alineados a las recomendaciones vigentes de la industria.
  • Registro de auditoría de acciones con retención acotada en el tiempo.
  • Infraestructura dedicada con controles perimetrales de seguridad y monitoreo continuo.

El detalle técnico específico de estas medidas (algoritmos, parámetros de configuración y arquitectura de la infraestructura) se mantiene reservado por razones de seguridad y no se publica en este documento; puede consultarse mediante solicitud fundamentada a privacidad@agath.com.mx.

9. Etiqueta de privacidad por plataforma

Con el propósito de dar transparencia equivalente a las "etiquetas de privacidad" exigidas por tiendas de aplicaciones (App Store, Google Play, Microsoft Store), a continuación se detalla qué datos recaba el Portal en cada plataforma en la que está o pueda estar disponible.

Aplicación Web / PWA (obsyx.com.mx) — disponible hoy:

Dato¿Se vincula a su identidad?Propósito
Nombre, correo, cargoIdentificación y contacto
Contraseña (hash), TOTP, tokens de sesiónAutenticación y seguridad
Dirección IP, tipo de dispositivo, navegadorSeguridad — detección de acceso desde IP/dispositivo nuevo
Actividad en el Portal (accesos, descargas)Auditoría y seguridad (retención 90 días)
Documentos, CFDI/XML, archivos de branding cargadosPrestación del servicio (ver Sección 9 de Términos de Servicio sobre responsabilidad del Usuario). Se almacenan en el servidor de la aplicación, no en un proveedor externo de almacenamiento en la nube.
Mensajes del chat internoComunicación entre el Usuario y el equipo {BRAND} — se conservan mientras la cuenta esté activa
Suscripción de notificaciones pushEnviarle avisos del chat aunque no tenga el Portal abierto
Datos de Google o Microsoft (si conecta su cuenta)Ver Sección 4
Datos de facturación (Stripe)Cobro de la licencia contratada — ver Sección 6
Datos del organigrama de su organización (módulo Recursos Humanos)Sí, del personal registrado por su Super AdministradorAdministración interna de puestos y ocupantes de su organización
Citas agendadas y disponibilidad de vendedoresSí, de quien agenda y de quien atiende la citaCoordinar citas de venta y enviar recordatorios automáticos
Stock, lotes y proveedores de inventarioNo (datos del catálogo/operación de la organización, no de personas físicas identificables salvo el contacto del proveedor)Control de inventario y órdenes de compra de su organización
Métricas de campañas (Meta, Google Ads, GSC/GA4)No (datos agregados de la cuenta publicitaria del socio)Mostrar rendimiento de campañas
Cookies técnicas de sesiónVer Sección 10

Acceso de soporte técnico: personal autorizado de OBSYX (rol de administración de plataforma) puede, excepcionalmente y con fines de soporte técnico o resolución de incidentes, operar temporalmente el Portal desde la perspectiva de su cuenta sin necesidad de conocer su contraseña. Este acceso queda registrado en la bitácora de auditoría del sistema (ver Sección 8).

El Portal Web no recaba ubicación geográfica precisa, contactos del dispositivo, micrófono, cámara, ni identificadores publicitarios.

Ejecutable de escritorio (Windows) — no disponible actualmente:

OBSYX no distribuye actualmente un ejecutable de escritorio para Windows. Si se publica una versión de escritorio, esta sección se completará antes de su lanzamiento con el inventario específico de datos recabados por esa aplicación (por ejemplo: acceso a sistema de archivos local, notificaciones del sistema, identificador de instalación), conforme al mismo estándar de esta etiqueta.

Aplicación para macOS — no disponible actualmente:

OBSYX no distribuye actualmente una aplicación nativa para macOS. Si se publica, esta sección se completará antes de su lanzamiento (incluyendo, en su caso, los datos declarados ante Apple en la etiqueta de privacidad de App Store para Mac).

Aplicación para Android — no disponible actualmente:

OBSYX no distribuye actualmente una aplicación para Android. Si se publica en Google Play, esta sección se completará antes de su lanzamiento con el detalle exigido por la sección "Seguridad de los datos" de Google Play (tipos de datos recabados, si se comparten con terceros, y si el cifrado en tránsito y la opción de eliminación de datos están disponibles).

Aplicación para iPhone o iPad (iOS/iPadOS) — no disponible actualmente:

OBSYX no distribuye actualmente una aplicación para iOS/iPadOS. Si se publica en App Store, esta sección se completará antes de su lanzamiento con el detalle exigido por la etiqueta de privacidad ("App Privacy") de Apple, incluyendo si los datos se usan para rastrear al Usuario entre apps o sitios de terceros (lo cual OBSYX no tiene previsto hacer).

10. Uso de cookies y tecnologías similares

El Portal utiliza cookies técnicas necesarias para su funcionamiento:

CookiePropósitoDuración
Cookie de sesiónToken de autenticación para mantener su sesión iniciada24 horas
Cookie de renovaciónPermite renovar su sesión sin solicitar credenciales de nuevo7 días

El Portal no utiliza cookies de seguimiento, analítica de terceros ni publicidad. Las cookies técnicas son estrictamente necesarias para la operación del servicio; no pueden desactivarse sin afectar su funcionamiento.

11. Conservación de datos

Sus datos se conservan mientras mantenga una relación contractual activa con OBSYX. Una vez concluida la relación:

  • Datos de cuenta: 3 años conforme al Código de Comercio (Art. 46).
  • Registros de auditoría: 90 días con eliminación automática.
  • Tokens de Google o Microsoft: eliminados inmediatamente al desconectar la cuenta o al terminar la relación.
  • Facturas y documentos financieros: 5 años conforme al SAT y CFF.
  • Mensajes del chat interno: se conservan mientras su cuenta permanezca activa; se eliminan al concluir la relación contractual, salvo que deban conservarse por un periodo mayor por obligación legal.
  • Suscripciones de notificaciones push: eliminadas al desactivar las notificaciones o al cerrar su cuenta.

12. Cambios a esta Política

OBSYX se reserva el derecho de modificar esta Política en cualquier momento. Los cambios serán notificados mediante:

  • Aviso visible en el Portal en la siguiente sesión del usuario.
  • Correo electrónico a la dirección registrada cuando los cambios sean sustanciales.

El uso continuado del Portal tras la notificación implica la aceptación de los cambios.

13. Ley aplicable y jurisdicción

La presente Política se rige por las leyes de los Estados Unidos Mexicanos, en particular:

  • Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP, DOF 5-jul-2010).
  • Reglamento de la LFPDPPP (DOF 21-dic-2011).
  • Lineamientos del Aviso de Privacidad (DOF 17-ene-2013).
  • NOM-151-SCFI-2016 (conservación de mensajes de datos).

Para cualquier controversia, las partes se someten a la jurisdicción de los tribunales competentes de la ciudad de Monterrey, Nuevo León, México, renunciando expresamente a cualquier otro fuero que pudiera corresponderles.

OBSYX — una plataforma de Agath B&Co S.A. de C.V. · Monterrey, Nuevo León, México · privacidad@agath.com.mx
Documento actualizado el 17 de agosto de 2026. Versión 1.4.