Attendae ← Volver al inicio

Legal → DPA

Anexo de Tratamiento de Datos (DPA)

Última actualización: 24 de marzo de 2026 · Versión 1.0

Este Anexo forma parte de los Términos de Servicio y es vinculante para toda institución que use la plataforma Attendae. Establece las obligaciones de Attendae como Encargado del Tratamiento y de la Institución como Responsable de los datos personales de sus participantes, conforme a la LFPDPPP y su Reglamento.

Contenido

  1. Definiciones
  2. Objeto
  3. Naturaleza y finalidad del tratamiento
  4. Categorías de titulares y tipos de datos
  5. Instrucciones de la institución
  6. Confidencialidad
  7. Medidas de seguridad
  8. Subprocesadores
  9. Transferencias internacionales
  10. Asistencia para derechos ARCO
  11. Incidentes de seguridad
  12. Retención, devolución y eliminación
  13. Auditoría
  14. Responsabilidad
  15. Prevalencia
  16. Datos de menores de edad

1 Definiciones

  • Datos Personales: Cualquier información concerniente a una persona física identificada o identificable, conforme al Art. 3 fracción V de la LFPDPPP.
  • Tratamiento: La obtención, uso, divulgación o almacenamiento de datos personales por cualquier medio, conforme al Art. 3 fracción XVIII de la LFPDPPP.
  • Subencargado / Subprocesador: Un tercero contratado por Attendae que trata datos del Cliente en el marco de la prestación del servicio.
  • Datos del Cliente: Los datos personales de los participantes, estudiantes, asistentes u otras personas que la Institución incorpora a la plataforma Attendae en el ejercicio del servicio.

Attendae no trata datos sensibles (conforme a la definición del Art. 3 fracción VI de la LFPDPPP) en el marco de sus funcionalidades estándar. Si la Institución incorpora datos que constituyan datos sensibles, es su responsabilidad identificarlos y obtener el consentimiento reforzado correspondiente.

2 Objeto

Attendae, en su calidad de Encargado del Tratamiento, tratará los Datos del Cliente únicamente para prestar y mantener la plataforma, conforme a las instrucciones documentadas de la Institución en su calidad de Responsable del Tratamiento.

Attendae no utilizará los Datos del Cliente para finalidades propias, no los venderá, ni los pondrá a disposición de terceros salvo lo previsto en este DPA o por requerimiento legal.

3 Naturaleza y finalidad del tratamiento

3.1 Naturaleza

El tratamiento comprende las siguientes operaciones: almacenamiento, organización, consulta, segmentación, exportación, emisión de constancias, generación de reportes y respaldos de infraestructura.

3.2 Finalidad

El tratamiento se realiza exclusivamente para proveer las funcionalidades del servicio Attendae: registro y verificación de check-in, control de asistencia, emisión de constancias de participación, generación de reportes, soporte técnico, seguridad de la plataforma, prevención de fraude y continuidad operativa.

4 Categorías de titulares y tipos de datos

4.1 Titulares

Participantes, asistentes, estudiantes o cualquier persona cuya información la Institución incorpore a la plataforma.

4.2 Tipos de datos tratados

  • Datos identificativos: nombre completo y correo electrónico.
  • Identificador institucional opcional (matrícula, número de empleado u otro que la Institución configure).
  • Registro de asistencia por sesión (fecha, hora, método de check-in).
  • Coordenadas de geolocalización en el momento del check-in, únicamente cuando el participante otorga consentimiento explícito a través del navegador.
  • Folio de constancia de participación.

La Institución es responsable de identificar si alguno de los datos que incorpora a la plataforma constituye dato sensible conforme a la LFPDPPP, y de obtener el consentimiento reforzado correspondiente de los titulares.

5 Instrucciones de la institución

La Institución instruye a Attendae mediante:

  • La configuración de la cuenta y los módulos habilitados dentro de la plataforma.
  • Las acciones realizadas por los usuarios administradores autorizados de la Institución.
  • Las solicitudes formales enviadas a través de los canales de soporte de Attendae.

Cualquier instrucción que contravenga la legislación mexicana aplicable, en particular la LFPDPPP, podrá ser rechazada por Attendae con notificación al usuario solicitante.

6 Confidencialidad

Attendae garantizará que el personal y los proveedores con acceso a los Datos del Cliente se encuentren obligados contractualmente a confidencialidad y accedan únicamente bajo necesidad operativa justificada. Esta obligación se mantiene vigente incluso después de la terminación de la relación de servicio.

7 Medidas de seguridad

Attendae mantiene las medidas técnicas y administrativas descritas en su Política de Seguridad, que incluyen:

  • Cifrado en tránsito mediante HTTPS/TLS en todas las comunicaciones.
  • Almacenamiento de contraseñas como hash bcrypt, nunca en texto claro.
  • Segregación de datos por institución (arquitectura multi-tenant).
  • Registro de auditoría de accesos con dirección IP y marca de tiempo.
  • Rate limiting para prevenir ataques de fuerza bruta y uso automatizado abusivo.
  • Controles de acceso por roles (administrador de institución, superadmin).

Las medidas de seguridad pueden actualizarse conforme a la evolución de los riesgos y la tecnología disponible. Attendae notificará a las instituciones si se producen cambios que reduzcan materialmente el nivel de protección.

8 Subprocesadores

La Institución autoriza el uso de los subprocesadores necesarios para operar el servicio Attendae, listados en la página de Subprocesadores. Attendae impondrá a dichos subprocesadores obligaciones de confidencialidad y seguridad equivalentes a las establecidas en este DPA.

Attendae notificará a las instituciones con al menos 15 días de anticipación antes de agregar o sustituir un subprocesador. Las instituciones que no estén de acuerdo podrán rescindir el contrato antes de que el cambio entre en vigor.

9 Transferencias internacionales

Los siguientes subprocesadores pueden tratar datos en servidores ubicados fuera del territorio mexicano:

  • Banahosting (infraestructura de alojamiento) puede operar servidores en México o en los Estados Unidos de América según el plan asignado.
  • Stripe, Inc. (procesador de pagos) opera en los Estados Unidos de América.

Ambas transferencias internacionales se realizan al amparo del artículo 37 fracción IV de la LFPDPPP, que permite la transferencia sin consentimiento del titular cuando sea necesaria para la ejecución del contrato de servicio. La Institución, al aceptar este DPA, reconoce y autoriza dichas operaciones.

10 Asistencia para derechos ARCO

Attendae asistirá razonablemente a la Institución para:

  • Localizar, exportar o suprimir datos de participantes específicos cuando la Institución lo solicite.
  • Proporcionar información necesaria para que la Institución atienda solicitudes de Acceso, Rectificación, Cancelación u Oposición (ARCO) presentadas por sus titulares.

La Institución, en su calidad de Responsable del Tratamiento, es el punto de contacto principal ante los titulares de los datos para la atención de solicitudes ARCO.

11 Incidentes de seguridad

Attendae notificará a la Institución sin dilación indebida, y en todo caso dentro de las 72 horas siguientes, al tener conocimiento de una vulneración de seguridad que afecte Datos del Cliente. La notificación incluirá la información razonable disponible en ese momento sobre la naturaleza del incidente, los datos afectados y las medidas adoptadas.

La Institución, en su calidad de Responsable del Tratamiento, determinará las notificaciones que corresponda realizar ante el INAI y ante los titulares afectados, conforme a la LFPDPPP y su Reglamento.

12 Retención, devolución y eliminación

Al terminar el servicio, y previa solicitud de la Institución:

  • Attendae pondrá a disposición una exportación de los Datos del Cliente en formato CSV o XLSX dentro de los 30 días naturales siguientes a la solicitud.
  • Attendae eliminará o anonimizará los datos de participantes de las bases de datos activas, salvo que la conservación sea necesaria por obligaciones legales o fiscales (máximo 3 años conforme a las obligaciones ante el SAT).
  • Los respaldos de infraestructura se eliminarán conforme a los ciclos del proveedor de hosting (máximo 90 días).

Para conocer los plazos detallados por categoría de datos, consulte la Política de Retención y Eliminación de Datos.

13 Auditoría

La Institución podrá solicitar evidencias razonables del cumplimiento de este DPA (políticas documentadas, descripción de controles técnicos y administrativos) a través de legal@attendae.com. La respuesta se proporcionará en un plazo máximo de 20 días hábiles, sujeta a la suscripción de un acuerdo de confidencialidad y a que la solicitud no comprometa la seguridad de otros tenants de la plataforma.

14 Responsabilidad

La Institución, en su calidad de Responsable del Tratamiento, es responsable del cumplimiento de:

  • La elaboración y difusión de los avisos de privacidad a sus participantes.
  • La obtención de los consentimientos requeridos por la LFPDPPP.
  • La licitud del origen de los datos que incorpora a la plataforma.
  • La atención de solicitudes ARCO y revocación de consentimiento presentadas por sus titulares.

Attendae responde exclusivamente por el cumplimiento de sus obligaciones como Encargado del Tratamiento conforme a este DPA.

15 Prevalencia

En caso de conflicto o contradicción entre las disposiciones de este DPA y cualquier otro documento contractual de Attendae (incluyendo los Términos de Servicio), prevalecerá este DPA en todo lo que se refiera al tratamiento de los Datos del Cliente.

Para consultas sobre este DPA o para ejercer derechos derivados del mismo, contacte a: legal@attendae.com — Cristian Jesus Torres Pacheco · RFC: TOPC840408QL7.

16 Datos de menores de edad

Cuando los Datos del Cliente incluyan información de personas menores de 18 años, la Institución (Responsable) asume las siguientes obligaciones adicionales conforme al Art. 9 de la LFPDPPP:

  • Obtener el consentimiento informado del padre, madre o tutor legal antes de incorporar datos del menor en la Plataforma, mediante un mecanismo verificable y documentado (formato firmado, consentimiento digital con registro, o equivalente).
  • Contar con un aviso de privacidad institucional propio dirigido a los tutores, que especifique qué datos del menor se recolectan, para qué finalidades y por cuánto tiempo.
  • No registrar en Attendae datos sensibles de menores (datos de salud, situación familiar, biométricos) sin justificación explícita de necesidad y consentimiento reforzado.
  • Conservar evidencia del consentimiento parental o tutoral durante el período de tratamiento y por al menos 3 años adicionales tras su término.
  • Atender con carácter prioritario las solicitudes ARCO presentadas por padres, madres o tutores en nombre del menor, dentro de los plazos de la LFPDPPP.
  • Notificar a Attendae de forma inmediata si detecta que se incorporaron datos de menores sin el consentimiento parental correspondiente, para proceder a su eliminación.

Attendae, en su rol de Encargado del Tratamiento, no utilizará datos de menores para finalidades distintas a las instrucciones de la Institución Responsable. Ante cualquier indicación de que un titular es menor de edad, Attendae aplicará las medidas de protección más restrictivas disponibles.

Para más información sobre el tratamiento de datos de menores y los derechos de padres y tutores, consulte la Política de Protección de Datos de Menores de Edad y el proceso de ejercicio de derechos en Derechos ARCO.

Todos los documentos Inicio Términos Privacidad DPA Derechos ARCO Menores Uso Aceptable Reembolsos SLA Seguridad Cookies Subprocesadores Retención Contacto

© 2026 Attendae. Todos los derechos reservados.