Aviso de Privacidad Integral

Tratamiento de datos personales y datos personales sensibles — Versión 2.1

Aviso importante — Datos personales sensibles de menores de edad

En cumplimiento a los artículos 3, 8, 15, 16, 17, 36 y demás relativos de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), en su redacción derivada de la reforma publicada en 2025, así como a los principios del interés superior de la niñez establecidos en el artículo 4° de la Constitución Política de los Estados Unidos Mexicanos y en la Ley General de los Derechos de Niñas, Niños y Adolescentes (LGDNNA), se emite el presente Aviso de Privacidad Integral.

Este documento regula el tratamiento de datos personales sensibles de personas menores de edad (12–17 años), los cuales gozan de protección reforzada. El tratamiento requiere Doble Consentimiento: consentimiento expreso del Tutor Legal y asentimiento informado del Estudiante.

1. Identidad y Contacto del Responsable

Nombre comercial:
Miapapacho
Correo general:
hola@miapapacho.com
Correo para ejercicio de derechos y oficial de privacidad:
privacidad@miapapacho.com
Sitio oficial:
https://miapapacho.com

Cualquier comunicación relacionada con el tratamiento de datos personales deberá dirigirse a privacidad@miapapacho.com.

2. Datos Personales y Datos Personales Sensibles que se Tratan

Categoría¿Sensible?Datos específicos
IdentificaciónNoNombre, apellidos, fecha de nacimiento, edad, grado escolar, institución educativa, identificador único de la cuenta.
ContactoNoCorreo electrónico, teléfono (opcional), correo del Tutor Legal, teléfono del Tutor Legal.
AutenticaciónNoNombre de usuario, contraseña cifrada, métodos de autenticación de dos factores, tokens de sesión.
Escolar / institucionalNoClave o código de la Institución Cliente, nivel educativo, grupo, matrícula o ID interno cuando sea proporcionado por la escuela.
Salud mental y bienestar emocionalSÍRespuestas a los Instrumentos Clínicos (PHQ-9, GAD-7, WHO-5, C-SSRS), puntajes, evolución de puntajes, señales conversacionales de estado emocional, indicadores de ideación suicida, autolesión, ansiedad, depresión, bienestar.
Datos conversacionales con ÁnimoSÍContenido literal de las conversaciones, mensajes, prompts, respuestas generadas por IA, metadatos de interacción.
Datos derivados / inferidosSÍSegmentaciones de riesgo clínico, alertas automáticas, patrones de uso, features vectoriales, resúmenes generados por IA.
Biométricos audio (si aplica)SÍSi en el futuro se habilita audio, eventual voz durante interacciones vocales. Actualmente NO se recolecta audio.
Técnicos y de dispositivoNoDirección IP, identificador aleatorio del navegador, navegador, sistema operativo, tamaño de pantalla, logs de seguridad y cookies técnicas propias. No se usan cookies de terceros.
Uso de la PlataformaSe trata como sensiblePantallas que se abren y cuánto tiempo, botones que se tocan, toques repetidos o en elementos sin función, errores de la aplicación, días y horas de uso y respuesta a recordatorios. Se liga a un seudónimo de la cuenta (nunca a nombre ni correo). NO incluye lo que el Usuario escribe.
Reportes anónimosSÍ (según contenido)Contenido textual y clasificación temática (bullying, violencia familiar, abuso, etc.) de reportes enviados desde la Plataforma.
Datos del Tutor LegalNoNombre completo, parentesco, correo electrónico, teléfono, copia simple de identificación oficial solicitada únicamente en supuestos de validación de derechos ARCO.
Datos del personal institucionalNoNombre, cargo, correo institucional, rol asignado en la Plataforma.

2.1. Datos personales sensibles

Se consideran datos personales sensibles, en términos del artículo 3 fracción VI en relación con el artículo 9 de la LFPDPPP, aquellos que afectan a la esfera más íntima del titular o cuya utilización indebida puede dar origen a discriminación o conllevar un riesgo grave. En particular, los datos sobre salud mental, estado emocional, resultados de tamizaje, ideación suicida y autolesión que se recaban en la Plataforma son datos personales sensibles y están sujetos a un régimen reforzado de protección.

2.2. Datos que NO se recaban

  • Geolocalización precisa en tiempo real (solo se recaba dirección IP para seguridad).
  • Fotografías de las personas menores de edad.
  • Datos financieros del menor (la contraprestación del servicio proviene de la Institución Cliente o del Tutor adulto).
  • Datos biométricos distintos a los descritos.
  • Información genética, origen étnico, orientación sexual o creencias religiosas, salvo que sean revelados voluntariamente por el Usuario en el contexto conversacional, en cuyo caso se aplicarán medidas reforzadas de seguridad y minimización.

3–4. Finalidades del Tratamiento y Régimen de Consentimiento para Menores de Edad

3.1. Finalidades primarias (necesarias para la prestación del servicio — no requieren consentimiento adicional una vez otorgado el Doble Consentimiento inicial):

  • Crear y administrar la cuenta del Estudiante y del Tutor Legal.
  • Operar el asistente conversacional Ánimo.
  • Administrar Instrumentos Clínicos de tamizaje y entregar resultados psicoeducativos al Usuario.
  • Detectar posibles situaciones de Crisis y activar el Protocolo de Crisis.
  • Notificar al Tutor Legal, a la Institución Cliente y, cuando proceda, a autoridades competentes, conforme a la LGDNNA.
  • Dar seguimiento clínico a mediano plazo mediante tableros agregados para la Institución Cliente, sin permitir la reidentificación de estudiantes individuales.
  • Atender solicitudes de derechos ARCO, revocación de consentimiento y soporte técnico.
  • Cumplir obligaciones legales, fiscales, regulatorias y judiciales.
  • Implementar medidas de seguridad, auditorías, prevención del fraude, abuso de la Plataforma y protección de terceros.
  • Medir el uso de la Plataforma con un seudónimo (qué pantallas y funciones se usan, cuáles no, dónde fallan) para corregir errores y mejorar el servicio. Nunca incluye el contenido de conversaciones, diario ni respuestas, y el Usuario puede apagarla en cualquier momento desde la página de Cookies (opción «Sólo necesarias»).

3.2. Finalidades secundarias (no necesarias para el servicio — requieren consentimiento adicional expreso y separado; su negativa no condiciona el uso de la Plataforma):

  • Realización de investigaciones académicas o clínicas mediante datos disociados y agregados.
  • Mejora de las reglas y criterios internos de detección de riesgo mediante datos disociados, sin entrenar modelos de inteligencia artificial.
  • Envío de recordatorios, novedades y comunicaciones de bienestar por correo electrónico o notificación, elegidos según el uso de la Plataforma (por ejemplo, si el Usuario lleva días sin entrar, si no ha probado una función o si su periodo de prueba está por terminar). Sólo para personas mayores de 18 años que lo acepten expresamente en una casilla separada, que nunca viene marcada. Nunca se envían a personas menores de edad ni a quien haya tenido una situación de Crisis en los últimos 30 días o tenga una abierta. Máximo un mensaje cada 3 días y dos por semana. El consentimiento se retira en cualquier momento desde el perfil o con la liga incluida en cada mensaje.
  • Invitación a programas de mejora del servicio y testimonios.

Los datos de uso nunca se comparten con redes sociales, plataformas de publicidad ni otros terceros, y no se utilizan para publicidad dirigida dentro o fuera de la Plataforma.

IMPORTANTE: Los modelos de inteligencia artificial NO se entrenan con la información de los Usuarios. Las conversaciones, el diario, los instrumentos clínicos y cualquier otro dato personal, de personas mayores o menores de edad, no se utilizan para entrenar ni para afinar modelos de inteligencia artificial, propios o de terceros. Los proveedores de IA (OpenRouter, DeepInfra y Mistral AI) reciben cada mensaje únicamente para generar la respuesta, y la Plataforma sólo envía mensajes a proveedores que no usan los datos para entrenar modelos.

3.3. Minimización y proporcionalidad

El Responsable aplica los principios de licitud, consentimiento, información, calidad, finalidad, lealtad, proporcionalidad y responsabilidad establecidos en el artículo 6 de la LFPDPPP. Solo se recaban los datos estrictamente necesarios para cumplir cada finalidad.

4. Régimen de consentimiento para personas menores de edad

4.1. Consentimiento del Tutor Legal: Para el tratamiento de datos personales y datos personales sensibles de Estudiantes entre 12 y 17 años, se requiere el consentimiento expreso, libre, específico e informado de quien ejerza la patria potestad o la tutela conforme al Código Civil Federal y al Código Civil de la Ciudad de México, en interacción con los principios tutelares de la LGDNNA. El consentimiento se otorga mediante manifestación electrónica verificable durante el proceso de alta.

4.2. Asentimiento del Estudiante: Atendiendo al principio de participación y escucha de la niñez (artículo 73 LGDNNA), el Estudiante otorga su asentimiento informado en versión simplificada y adecuada a su edad, antes de iniciar el uso de la Plataforma.

4.3. Tratamiento de datos sensibles: Conforme al artículo 9 de la LFPDPPP, el tratamiento de datos personales sensibles requiere consentimiento expreso y por escrito. Dicho consentimiento se recoge mediante manifestación electrónica doble (Tutor + Estudiante) y se almacena con sello de tiempo como evidencia.

4.4. Revocación del consentimiento: El Tutor Legal o el Estudiante pueden revocar el consentimiento en cualquier momento enviando solicitud a privacidad@miapapacho.com. La revocación producirá la baja de la cuenta y el borrado o bloqueo de datos dentro de los plazos legales aplicables, salvo aquellos que el Responsable deba conservar por obligación legal.

5. Transferencias Nacionales e Internacionales

5.1. Encargados del tratamiento

El Responsable se apoya en los siguientes encargados del tratamiento de datos personales, con quienes celebra Acuerdos de Encargo (Data Processing Agreements) conforme a los artículos 50 a 55 del Reglamento de la LFPDPPP:

EncargadoServicioPaísBase legal / salvaguarda
Coolify (self-hosted)Orquestación / despliegueServidor administrado por el Responsable, MéxicoContrato de encargo (Art. 50 LFPDPPP)
Supabase Inc.Base de datos / backend-as-a-serviceEstados Unidos de AméricaDPA conforme al Art. 36 LFPDPPP + cláusulas contractuales reforzadas
OpenRouter, Inc.Pasarela que enruta cada mensaje al proveedor del modelo de IAEstados Unidos de AméricaNo usa entradas ni salidas para entrenar; configurada para enviar sólo a proveedores que no entrenan con los datos
Deep Infra Inc.Operación de los modelos de lenguaje de pesos abiertos (Gemma) con los que responde Ánimo y se detecta riesgoEstados Unidos de AméricaNo almacena entradas ni salidas y no entrena con ellas
Mistral AIModelos de lenguaje de respaldo, cuando el proveedor principal no está disponibleFrancia (Unión Europea)Sólo recibe mensajes bajo la configuración que excluye el entrenamiento con los datos; sujeto al RGPD
Jina AI GmbHBúsqueda de recursos en la base de conocimiento a partir del mensajeAlemania (Unión Europea)No entrena con los datos del cliente; conserva sólo lo necesario para prestar el servicio
Metricool Software, S.L.Medición de visitas del sitio público miapapacho.com, sólo si el visitante lo aceptaEspaña (Unión Europea)Consentimiento del visitante; no recibe datos de la cuenta ni contenido escrito por el Usuario
Resend, Inc.Entrega de correos de la cuenta y, con consentimiento, de recordatorios y novedadesEstados Unidos de AméricaDPA
Servicios de notificaciones del navegador o del sistema (Google, Apple, Mozilla)Entrega de notificaciones pushEstados Unidos de AméricaContenido cifrado de extremo a extremo (estándar Web Push); el servicio sólo transporta el mensaje

5.2. Transferencias internacionales a Estados Unidos

Debido a que los proveedores tecnológicos Supabase, OpenRouter y Deep Infra procesan datos en infraestructura ubicada en Estados Unidos de América, y Mistral AI y Jina AI tienen su sede en la Unión Europea, el tratamiento involucra una transferencia internacional de datos personales sensibles. Al aceptar este Aviso, el Tutor Legal otorga consentimiento expreso para dicha transferencia (artículos 36 y 37 de la LFPDPPP) considerando que: los proveedores han suscrito Acuerdos de Encargo (DPA) con el Responsable; se aplican salvaguardas técnicas (cifrado en tránsito y en reposo, minimización, disociación) y contractuales (cláusulas de confidencialidad, auditoría, notificación de brechas, no entrenamiento); los datos de los Usuarios no se utilizan para entrenar modelos de inteligencia artificial; y se utiliza configuración de no retención (zero data retention) cuando el proveedor lo permite.

5.3. Transferencias sin consentimiento

El Responsable podrá realizar transferencias sin necesidad de consentimiento adicional únicamente en los supuestos previstos en el artículo 37 de la LFPDPPP, en particular: cuando sea necesaria por resolución de autoridad competente; para la prevención o diagnóstico médico y el ejercicio del derecho a la salud del titular; cuando sea necesaria para reconocer, ejercer o defender un derecho en un proceso judicial; o cuando la transferencia sea precisa para el mantenimiento de la relación jurídica entre el Responsable y el titular.

5.4. Transferencia a la Institución Cliente

El Responsable comparte con la Institución Cliente únicamente: (i) datos agregados y estadísticos que no permitan la reidentificación individual; (ii) alertas de Crisis relativas a un estudiante específico, conforme al Protocolo de Crisis; (iii) datos que el Tutor autorice expresamente mediante configuración de su cuenta. Bajo ninguna circunstancia la Institución Cliente tiene acceso directo al contenido literal de las conversaciones con Ánimo.

6–8. Medidas de Seguridad, Notificación de Vulneraciones y Plazos de Conservación

6. Medidas de seguridad

Conforme a los artículos 19, 20 y 21 de la LFPDPPP y en aplicación del estándar del Anexo A del Reglamento, el Responsable ha implementado las siguientes medidas orientadas a proteger los datos personales, especialmente los de carácter sensible:

6.1. Medidas técnicas:

  • Cifrado en tránsito mediante TLS 1.2 o superior.
  • Cifrado en reposo de bases de datos en Supabase (AES-256).
  • Cifrado de contraseñas con funciones hash modernas (argon2 o bcrypt).
  • Autenticación multifactor para personal con acceso administrativo.
  • Separación lógica de entornos (desarrollo, staging, producción).
  • Mecanismo de seudonimización y minimización para conversaciones analíticas.
  • Seudonimización de la analítica de uso: el identificador de la cuenta se guarda cifrado de forma irreversible (hash con clave secreta del servidor); los datos de uso no se guardan junto al nombre ni al correo, y sólo el personal autorizado del Responsable puede consultarlos, quedando registro de cada consulta individual.
  • Respaldos cifrados con política de retención definida.
  • Monitoreo de seguridad y bitácoras de acceso (logs).
  • Revisiones periódicas de vulnerabilidades y pruebas anuales de seguridad.

6.2. Medidas administrativas:

  • Política interna de privacidad y seguridad de la información.
  • Designación de una persona encargada de la protección de datos personales (oficial de privacidad).
  • Matriz de roles y privilegios mínimos.
  • Acuerdos de confidencialidad con colaboradores, proveedores y supervisores.
  • Capacitación obligatoria de privacidad para quienes tratan datos personales.
  • Procedimiento documentado de respuesta a incidentes y notificación de vulneraciones.
  • Evaluaciones de impacto en la protección de datos personales (PIA) cuando aplique.

6.3. Medidas físicas:

  • Control de acceso a oficinas y equipos.
  • Bloqueo automático de sesiones y equipos.
  • Almacenamiento físico en centros de datos de proveedores con certificaciones reconocidas.

7. Notificación de vulneraciones de seguridad

El Responsable cuenta con un procedimiento para atender vulneraciones de seguridad que afecten de forma significativa los derechos patrimoniales o morales de los titulares. Conforme a la reforma de la LFPDPPP, dichas vulneraciones serán informadas al titular y, cuando corresponda, a la autoridad competente en un plazo razonable una vez confirmada la vulneración, identificando: la naturaleza del incidente, los datos personales comprometidos, las acciones correctivas realizadas de forma inmediata, las recomendaciones al titular sobre medidas para proteger sus intereses, y los medios donde podrá obtener mayor información. Cualquier titular que sospeche una vulneración podrá reportarla a privacidad@miapapacho.com.

8. Plazos de conservación

Los datos se conservan únicamente durante el tiempo estrictamente necesario para cumplir las finalidades señaladas y las obligaciones legales aplicables, conforme al principio de calidad. De manera enunciativa:

  • Datos de cuenta activa: mientras la cuenta permanezca activa y hasta 90 días naturales posteriores a la baja, para fines de reversión.
  • Datos de identificación y facturación: hasta 5 años conforme al Código Fiscal de la Federación.
  • Datos clínicos de tamizaje (cuando el Tutor autorice seguimiento longitudinal): hasta 3 años desde el último uso, o hasta 6 meses posteriores a la baja si no hay autorización.
  • Conversaciones con Ánimo: se disocian y/o eliminan en un plazo máximo de 12 meses desde su creación, salvo aquellas vinculadas a reportes de Crisis, que se conservan conforme a obligaciones legales.
  • Evidencia de consentimiento: durante toda la vigencia del tratamiento y hasta 5 años posteriores, para fines probatorios.
  • Logs de seguridad y auditoría: hasta 24 meses.
  • Datos de uso de la Plataforma (analítica): hasta 180 días desde que se generan; después se eliminan automáticamente.
  • Registro de recordatorios enviados: mientras la cuenta esté activa, para respetar los topes de frecuencia y la baja.

Cumplido el plazo correspondiente, los datos serán bloqueados y posteriormente suprimidos, conforme al artículo 11 de la LFPDPPP.

9. Derechos ARCO y Procedimiento para su Ejercicio

El titular, o su Tutor Legal cuando aquel sea menor de edad, puede ejercer ante el Responsable los siguientes derechos:

  • Acceso: conocer qué datos personales posee el Responsable y las condiciones de su tratamiento.
  • Rectificación: solicitar la corrección de datos inexactos o incompletos.
  • Cancelación: solicitar la eliminación de sus datos cuando estime que no se están utilizando conforme a los principios y deberes de la LFPDPPP.
  • Oposición: oponerse al tratamiento para fines específicos.

Adicionalmente, el titular podrá revocar el consentimiento otorgado, limitar el uso o divulgación de sus datos y, en su caso, ejercer la portabilidad.

9.1. Requisitos de la solicitud: La solicitud deberá enviarse a privacidad@miapapacho.com e incluir: nombre completo del titular y del Tutor Legal cuando proceda, así como domicilio o medio para recibir respuesta; copia simple de identificación oficial vigente del Tutor Legal y, en su caso, acreditación del parentesco o representación legal; descripción clara del derecho que desea ejercer y de los datos personales a los que se refiere; y cualquier otro elemento que facilite la localización de los datos.

9.2. Plazos de respuesta: El Responsable responderá en un plazo máximo de 20 días hábiles contados a partir de la recepción de la solicitud completa. De resultar procedente, hará efectiva la solicitud dentro de los 15 días hábiles siguientes.

9.3. Gratuidad: El ejercicio de los derechos ARCO es gratuito, salvo los gastos justificados de envío o el costo de reproducción en copias u otros formatos. Si la misma persona reitera la solicitud en un periodo menor a 12 meses, podrá aplicarse un costo conforme al artículo 35 de la LFPDPPP.

9.4. Recurso ante la autoridad: Si el titular considera que su derecho no ha sido debidamente atendido, podrá presentar solicitud de protección de derechos ante la Secretaría Anticorrupción y Buen Gobierno (SABG) o la autoridad que la sustituya.

Para presentar una solicitud, escribe a privacidad@miapapacho.com. Si ya tienes cuenta, también puedes hacerlo desde el aviso de privacidad dentro de la app.

10–15. Cookies, Protección de Menores, Decisiones Automatizadas, Modificaciones y Contacto

10. Cookies y tecnologías de seguimiento

La Plataforma utiliza (i) cookies y almacenamiento local técnicos, estrictamente necesarios para la sesión, la seguridad y recordar las preferencias del Usuario; y (ii) analítica propia, operada en la infraestructura del Responsable y sin herramientas de terceros: un identificador aleatorio del navegador y, si hay sesión iniciada, un seudónimo de la cuenta, ambos guardados cifrados de forma irreversible. Con ella se registra qué pantallas se abren, cuánto tiempo, qué botones se tocan y los errores de la aplicación, para mejorar el servicio (§3.1). Sólo la consulta el equipo del Responsable; nunca la Institución Cliente ni el Tutor Legal. No se graba la pantalla ni se captura lo que el Usuario escribe. No se utilizan cookies publicitarias ni píxeles de redes sociales. Dentro de la aplicación no se utiliza ninguna herramienta de medición de terceros. En el sitio público miapapacho.com, y únicamente si el visitante lo acepta en el aviso de cookies, se utiliza Metricool (Metricool Software, S.L., España) para contar visitas: recibe la dirección de la página visitada, la página de procedencia, el tamaño de la ventana, la dirección IP y el tipo de navegador; no instala cookies y no recibe datos de la cuenta ni nada de lo que el Usuario escribe. El visitante puede retirar esa aceptación en cualquier momento desde «Preferencias de cookies». La analítica puede apagarse en cualquier momento desde la página de Cookies (opción «Sólo necesarias»); las cookies técnicas pueden bloquearse desde el navegador, aunque ello puede afectar el funcionamiento de la Plataforma.

11. Tratamiento diferenciado de personas menores de edad

El Responsable aplica medidas reforzadas en el tratamiento de datos de personas menores de edad, con base en la LGDNNA y en los principios del interés superior de la niñez:

  • Obligatoriedad del Doble Consentimiento.
  • Versión simplificada de este Aviso, accesible desde la Plataforma, redactada con lenguaje claro y adecuado a la edad del Estudiante.
  • Prohibición de publicidad dirigida y de uso de datos para perfilamiento comercial. La analítica de uso de personas menores de edad sólo sirve para mejorar el servicio; nunca se usa para enviarles recordatorios o novedades (§3.2).
  • Minimización extrema: solo se recaban los datos estrictamente necesarios para cada finalidad.
  • Protocolo de Crisis para responder a situaciones de riesgo, con escalamiento a Tutor Legal, Institución Cliente y autoridades cuando proceda.
  • Supervisión clínica por profesional de la salud mental con cédula profesional.
  • Auditoría periódica del Responsable sobre el cumplimiento de estas medidas.

12. Decisiones automatizadas y uso de inteligencia artificial

La Plataforma emplea algoritmos, modelos de lenguaje e instrumentos clínicos para identificar indicadores de riesgo. Dichos procesos son asistidos por inteligencia artificial, pero su función es informativa, no diagnóstica. Ninguna decisión administrativa, académica, disciplinaria o clínica vinculante para el Estudiante se toma de forma exclusivamente automatizada. El Tutor Legal y el Estudiante tienen derecho a solicitar la intervención humana en la interpretación de los resultados y a recibir información comprensible sobre la lógica del procesamiento. La selección de quién recibe un recordatorio (§3.2) se hace con reglas automáticas sobre el uso de la Plataforma; no produce efectos jurídicos ni limita el acceso al servicio.

13. Modificaciones al Aviso de Privacidad

El Responsable se reserva el derecho a modificar o actualizar el presente Aviso. Cualquier cambio sustancial será comunicado al titular mediante el correo electrónico registrado y mediante publicación visible en la Plataforma, con una antelación mínima de 15 días naturales a su entrada en vigor. El uso continuado de la Plataforma tras la vigencia de un cambio sustancial supone aceptación del nuevo Aviso, sin perjuicio del derecho del titular a revocar el consentimiento.

14. Medios de contacto y autoridad competente

Oficial de Privacidad / Responsable de Datos Personales: privacidad@miapapacho.com.

Autoridad competente: actualmente la Secretaría Anticorrupción y Buen Gobierno del Gobierno Federal o, en su caso, la autoridad que asuma las atribuciones del extinto Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI) en materia de protección de datos personales en posesión de particulares.

15. Aceptación del Aviso de Privacidad

La aceptación del presente Aviso se realiza de forma electrónica al marcar la casilla correspondiente al momento del registro, acompañada del otorgamiento del Doble Consentimiento y, cuando se trate de datos personales sensibles, del consentimiento expreso por escrito (electrónico) del Tutor Legal. En términos del artículo 8 de la LFPDPPP, el silencio o la falta de manifestación no se considerará consentimiento.

Última actualización: 26 de septiembre de 2026 (para cuentas existentes, en vigor desde el 11 de octubre de 2026, conforme al §13) | Versión 2.1 | Cumple con la LFPDPPP reformada en 2025 y la LGDNNA