Última actualización: 24 de marzo de 2026 · Versión 1.0
Este Anexo forma parte de los Términos de Servicio y es vinculante para toda institución que use la plataforma Attendae. Establece las obligaciones de Attendae como Encargado del Tratamiento y de la Institución como Responsable de los datos personales de sus participantes, conforme a la LFPDPPP y su Reglamento.
Attendae no trata datos sensibles (conforme a la definición del Art. 3 fracción VI de la LFPDPPP) en el marco de sus funcionalidades estándar. Si la Institución incorpora datos que constituyan datos sensibles, es su responsabilidad identificarlos y obtener el consentimiento reforzado correspondiente.
Attendae, en su calidad de Encargado del Tratamiento, tratará los Datos del Cliente únicamente para prestar y mantener la plataforma, conforme a las instrucciones documentadas de la Institución en su calidad de Responsable del Tratamiento.
Attendae no utilizará los Datos del Cliente para finalidades propias, no los venderá, ni los pondrá a disposición de terceros salvo lo previsto en este DPA o por requerimiento legal.
El tratamiento comprende las siguientes operaciones: almacenamiento, organización, consulta, segmentación, exportación, emisión de constancias, generación de reportes y respaldos de infraestructura.
El tratamiento se realiza exclusivamente para proveer las funcionalidades del servicio Attendae: registro y verificación de check-in, control de asistencia, emisión de constancias de participación, generación de reportes, soporte técnico, seguridad de la plataforma, prevención de fraude y continuidad operativa.
Participantes, asistentes, estudiantes o cualquier persona cuya información la Institución incorpore a la plataforma.
La Institución es responsable de identificar si alguno de los datos que incorpora a la plataforma constituye dato sensible conforme a la LFPDPPP, y de obtener el consentimiento reforzado correspondiente de los titulares.
La Institución instruye a Attendae mediante:
Cualquier instrucción que contravenga la legislación mexicana aplicable, en particular la LFPDPPP, podrá ser rechazada por Attendae con notificación al usuario solicitante.
Attendae garantizará que el personal y los proveedores con acceso a los Datos del Cliente se encuentren obligados contractualmente a confidencialidad y accedan únicamente bajo necesidad operativa justificada. Esta obligación se mantiene vigente incluso después de la terminación de la relación de servicio.
Attendae mantiene las medidas técnicas y administrativas descritas en su Política de Seguridad, que incluyen:
Las medidas de seguridad pueden actualizarse conforme a la evolución de los riesgos y la tecnología disponible. Attendae notificará a las instituciones si se producen cambios que reduzcan materialmente el nivel de protección.
La Institución autoriza el uso de los subprocesadores necesarios para operar el servicio Attendae, listados en la página de Subprocesadores. Attendae impondrá a dichos subprocesadores obligaciones de confidencialidad y seguridad equivalentes a las establecidas en este DPA.
Attendae notificará a las instituciones con al menos 15 días de anticipación antes de agregar o sustituir un subprocesador. Las instituciones que no estén de acuerdo podrán rescindir el contrato antes de que el cambio entre en vigor.
Los siguientes subprocesadores pueden tratar datos en servidores ubicados fuera del territorio mexicano:
Ambas transferencias internacionales se realizan al amparo del artículo 37 fracción IV de la LFPDPPP, que permite la transferencia sin consentimiento del titular cuando sea necesaria para la ejecución del contrato de servicio. La Institución, al aceptar este DPA, reconoce y autoriza dichas operaciones.
Attendae asistirá razonablemente a la Institución para:
La Institución, en su calidad de Responsable del Tratamiento, es el punto de contacto principal ante los titulares de los datos para la atención de solicitudes ARCO.
Attendae notificará a la Institución sin dilación indebida, y en todo caso dentro de las 72 horas siguientes, al tener conocimiento de una vulneración de seguridad que afecte Datos del Cliente. La notificación incluirá la información razonable disponible en ese momento sobre la naturaleza del incidente, los datos afectados y las medidas adoptadas.
La Institución, en su calidad de Responsable del Tratamiento, determinará las notificaciones que corresponda realizar ante el INAI y ante los titulares afectados, conforme a la LFPDPPP y su Reglamento.
Al terminar el servicio, y previa solicitud de la Institución:
Para conocer los plazos detallados por categoría de datos, consulte la Política de Retención y Eliminación de Datos.
La Institución podrá solicitar evidencias razonables del cumplimiento de este DPA (políticas documentadas, descripción de controles técnicos y administrativos) a través de legal@attendae.com. La respuesta se proporcionará en un plazo máximo de 20 días hábiles, sujeta a la suscripción de un acuerdo de confidencialidad y a que la solicitud no comprometa la seguridad de otros tenants de la plataforma.
La Institución, en su calidad de Responsable del Tratamiento, es responsable del cumplimiento de:
Attendae responde exclusivamente por el cumplimiento de sus obligaciones como Encargado del Tratamiento conforme a este DPA.
En caso de conflicto o contradicción entre las disposiciones de este DPA y cualquier otro documento contractual de Attendae (incluyendo los Términos de Servicio), prevalecerá este DPA en todo lo que se refiera al tratamiento de los Datos del Cliente.
Para consultas sobre este DPA o para ejercer derechos derivados del mismo, contacte a: legal@attendae.com — Cristian Jesus Torres Pacheco · RFC: TOPC840408QL7.
Cuando los Datos del Cliente incluyan información de personas menores de 18 años, la Institución (Responsable) asume las siguientes obligaciones adicionales conforme al Art. 9 de la LFPDPPP:
Attendae, en su rol de Encargado del Tratamiento, no utilizará datos de menores para finalidades distintas a las instrucciones de la Institución Responsable. Ante cualquier indicación de que un titular es menor de edad, Attendae aplicará las medidas de protección más restrictivas disponibles.
Para más información sobre el tratamiento de datos de menores y los derechos de padres y tutores, consulte la Política de Protección de Datos de Menores de Edad y el proceso de ejercicio de derechos en Derechos ARCO.