Política de Protección de Datos

Última actualización: 2 de agosto de 2026

1. Objetivo

Esta política describe las medidas técnicas, administrativas y físicas que Cartarium implementa para proteger los datos personales de sus usuarios, conforme a la LFPDPPP y mejores prácticas internacionales.

2. Principios

El tratamiento de datos personales se rige por los siguientes principios:

  • Licitud: los datos se obtienen y tratan conforme a la ley.
  • Consentimiento: se solicita la autorización del titular cuando corresponde.
  • Información: se informa al titular sobre las finalidades del tratamiento.
  • Calidad: los datos se mantienen exactos y actualizados.
  • Finalidad: los datos se utilizan únicamente para los fines informados.
  • Lealtad: no se obtienen datos por medios engañosos.
  • Proporcionalidad: solo se recaban los datos necesarios.
  • Responsabilidad: se vela por el cumplimiento de estos principios.

3. Medidas de seguridad

Técnicas:

  • Cifrado TLS en todas las comunicaciones.
  • Cifrado en reposo de la base de datos.
  • Autenticación segura y almacenamiento de contraseñas con hashing.
  • Políticas de control de acceso a nivel de fila (RLS) en la base de datos.
  • Monitoreo de accesos y registros de auditoría.
  • Tokenización de datos de pago vía Stripe (PCI-DSS Level 1).

Administrativas:

  • Acceso restringido al personal autorizado.
  • Acuerdos de confidencialidad con colaboradores.
  • Capacitación periódica en privacidad y seguridad.

Físicas:

  • Infraestructura alojada en centros de datos certificados (SOC 2, ISO 27001).
  • Respaldos periódicos con control de acceso.

4. Tiempo de conservación

Los datos se conservan mientras la cuenta esté activa y por los plazos legales que correspondan después de su cancelación (por obligaciones fiscales, contables o de defensa legal, generalmente hasta 5 años). Posteriormente se eliminan o anonimizan de forma segura.

5. Encargados del tratamiento

Cartarium contrata proveedores que actúan como encargados del tratamiento bajo contrato (procesador de pagos, hosting, mensajería). Estos proveedores están obligados a aplicar medidas de seguridad equivalentes y a usar los datos exclusivamente para los fines contratados.

6. Notificación de incidentes

En caso de una vulneración de seguridad que afecte materialmente los derechos de los titulares, Cartarium notificará el incidente sin demora injustificada a los usuarios afectados y a las autoridades correspondientes, indicando la naturaleza del incidente y las medidas adoptadas.

7. Derechos del titular

El titular puede ejercer en cualquier momento sus derechos ARCO (Acceso, Rectificación, Cancelación, Oposición), así como revocar su consentimiento o limitar el uso o divulgación de sus datos, según lo descrito en el Aviso de Privacidad.

8. Menores de edad

La Plataforma no está dirigida a menores de 18 años. No recabamos intencionalmente datos de menores. Si detectamos datos de un menor sin la debida autorización, procederemos a su eliminación.

9. Actualizaciones

Esta política puede actualizarse para reflejar cambios normativos o mejoras en nuestros procesos. Las versiones vigentes estarán siempre publicadas en esta página.

10. Contacto

Oficial de Protección de Datos: privacidad@cartarium.mx