Documento legal · v2.0
Acuerdo de Procesamiento de Datos (DPA)
Última actualización · 2026-06-18
Naturaleza del documento. Este DPA es un anexo de los Términos de uso y se considera firmado por adhesión cuando el despacho cliente contrata cualquier plan de pago. El despacho cliente actúa como Responsable de los datos de sus clientes finales; Fiscaly actúa como Encargado (LFPDPPP Art. 49).
Una versión PDF firmable a petición está disponible escribiendo a legal@fiscaly.mx.
Partes
- Responsable: el despacho cliente (titular de la suscripción Fiscaly).
- Encargado: Das Automation, operando como Fiscaly, persona física Manuel Ayala García, León, Guanajuato, México.
Objeto
El Encargado tratará datos personales de titulares por cuenta del Responsable, exclusivamente para prestar el servicio Fiscaly y dar cumplimiento a las instrucciones documentadas en estos términos.
Categorías de datos procesados
- De colaboradores del despacho: nombre, correo, rol, identificadores de cuenta.
- De clientes finales del despacho: razón social, RFC, régimen fiscal, datos de contacto, CFDI emitidos y recibidos, oficios, papeles de trabajo, archivos cargados al módulo de cliente.
- De interacción: texto de consultas al asistente IA, resultados de calculadoras, historial de uso.
No se procesan datos sensibles en términos del Art. 3 fracción VI LFPDPPP.
Finalidades del tratamiento
- Operar y mantener el servicio.
- Cumplir solicitudes del Responsable y de sus usuarios.
- Soporte técnico y atención de incidentes.
- Seguridad operativa, prevención de fraude, auditoría.
- Cumplimiento legal aplicable al Encargado (CFF, LISR, LFPDPPP).
El Encargado no tratará datos para finalidades propias distintas a las anteriores, salvo agregación anonimizada sin posibilidad de re-identificación.
Sub-encargados
El Encargado utiliza los sub-procesadores listados en /sub-procesadores. Cualquier alta, baja o cambio se notificará al Responsable con 30 días naturales de anticipación. Si el Responsable objeta razonadamente un nuevo sub-encargado, podrá cancelar la suscripción con reembolso pro-rata por la fracción no consumida.
Medidas de seguridad técnicas y organizativas
- Cifrado en reposo (Supabase) y en tránsito (TLS 1.3).
- Aislamiento multi-tenant por Row Level Security (RLS) en PostgreSQL.
- Auditoría inmutable (
audit_log) de operaciones sensibles. - MFA opcional (TOTP) para todas las cuentas.
- Control de acceso por roles y principio de menor privilegio para colaboradores del Encargado.
- Backups diarios cifrados (Supabase Pro).
- Hash SHA-256 del corpus legal para trazabilidad e integridad.
- Revisión periódica de logs, vulnerabilidades de dependencias y advisories.
Detalle vigente en /seguridad.
Obligaciones del Encargado
- Tratar los datos exclusivamente conforme a instrucciones documentadas del Responsable.
- Mantener confidencialidad indefinida sobre los datos.
- Asegurar que el personal autorizado al tratamiento esté comprometido por escrito a la confidencialidad.
- Asistir razonablemente al Responsable para atender solicitudes ARCO de los titulares.
- Cooperar en evaluaciones de impacto y consultas a la autoridad cuando sean razonables.
Notificación de brechas
El Encargado notificará al Responsable cualquier brecha que afecte sus datos en un plazo no mayor a 48 horas desde que tenga conocimiento confirmado. La notificación contendrá: naturaleza del incidente, categorías y volumen aproximado de registros afectados, medidas adoptadas o propuestas, punto de contacto.
Procedimiento completo en /notificacion-brechas.
Auditorías
El Responsable puede auditar el cumplimiento de este DPA una vez por año calendario, con 15 días naturales de aviso previo, en horario laboral, sin interrumpir operación. El Encargado puede satisfacer la auditoría entregando reportes de terceros vigentes (SOC 2 cuando esté disponible) o respondiendo a un cuestionario de seguridad. Auditorías por causa razonable (post-brecha) se coordinan en plazos abreviados.
Devolución o destrucción al finalizar
Al terminar la relación contractual, el Encargado:
- Pondrá a disposición del Responsable, durante 30 días naturales, una exportación completa de sus datos en formato estructurado (CSV/JSON).
- Transcurrido ese plazo, eliminará o anonimizará los datos irreversiblemente, salvo (i) datos cuya retención sea obligatoria por ley (CFF, LISR), o (ii) backups operativos que se sobrescriben en su ciclo natural.
Responsabilidad
La responsabilidad del Encargado bajo este DPA está sujeta al mismo cap y exclusiones de la cláusula 10 de los Términos de uso, salvo dolo o culpa grave comprobada.
Modificaciones del DPA
Cambios materiales requieren consentimiento del Responsable (que puede expresarse mediante uso continuado tras notificación con 15 días naturales de anticipación). Si el Responsable no acepta, puede terminar el servicio con reembolso pro-rata.
Ley aplicable y resolución de disputas
Aplican mismo ley y foro pactados en los Términos de uso (México federal, arbitraje León Gto.).