Última actualización: 24 de marzo de 2026 · Versión 1.0
Este documento describe las medidas de seguridad que Attendae implementa para proteger la información personal y operativa tratada en el marco del servicio. Complementa el Aviso de Privacidad y da cumplimiento a los Arts. 19–21 de la LFPDPPP.
Este documento describe las medidas de seguridad administrativas, técnicas y físicas que Attendae implementa para proteger la información personal y operativa tratada en el marco del servicio de gestión de asistencia y constancias.
La presente política es aplicable a todos los datos personales y datos operativos que Attendae trata en nombre propio o en nombre de las instituciones usuarias, conforme a lo establecido en el Aviso de Privacidad de Attendae.
Attendae reconoce su obligación bajo la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), específicamente los artículos 19, 20 y 21, de establecer y mantener medidas de seguridad razonables para proteger los datos personales contra daño, pérdida, alteración, destrucción, acceso o tratamiento no autorizado.
Las medidas descritas en este documento son parte integral de la relación contractual con cada institución usuaria y se mencionan de forma resumida en el Aviso de Privacidad de Attendae disponible en attendae.com/legal/privacidad.
Attendae actúa como Responsable del tratamiento de los datos de los administradores de cuentas y como Encargado del tratamiento de los datos de los participantes cargados por las instituciones usuarias, en los términos del Art. 36 de la LFPDPPP.
Las medidas de seguridad de Attendae se fundamentan en los siguientes principios:
La seguridad se incorpora desde la fase de diseño de cada funcionalidad, no como una capa añadida posteriormente. Cada módulo nuevo evalúa los riesgos de privacidad y seguridad antes de su implementación.
Cada componente del sistema, usuario y proceso accede únicamente a los datos y funcionalidades estrictamente necesarios para cumplir su función. No existe acceso irrestricto a la totalidad de los datos.
Los datos de cada institución usuaria están lógicamente separados de los de otras instituciones. Un administrador de una institución no puede acceder a los datos de otra bajo ninguna circunstancia del flujo normal de la aplicación.
Las operaciones sensibles quedan registradas con identidad del usuario, dirección IP y marca de tiempo, creando un rastro de auditoría que permite detectar accesos indebidos y reconstruir eventos.
Las medidas de seguridad se revisan y actualizan de forma periódica conforme evolucionan las amenazas, las funcionalidades del servicio y los estándares de la industria.
HttpOnly, Secure y SameSite=Lax para prevenir acceso por scripts maliciosos y ataques de tipo CSRF.PART-{16HEX}), que vincula su identidad a su link personal de check-in sin exponer datos sensibles en la URL.La infraestructura física que soporta el servicio Attendae es proporcionada por Banahosting, empresa mexicana de alojamiento web. Los servidores pueden estar ubicados en México o en los Estados Unidos de América, según la infraestructura asignada al plan contratado.
En cuanto a los controles físicos del proveedor de infraestructura:
En cuanto al acceso físico a los equipos de trabajo del responsable del tratamiento:
Toda persona que en razón de sus funciones tenga acceso a datos personales tratados por Attendae queda sujeta a una obligación de confidencialidad, que subsiste incluso después de la terminación de la relación laboral o de prestación de servicios.
Attendae no divulga datos personales a terceros salvo en los casos expresamente previstos en el Aviso de Privacidad (Sección 4 — Transferencias de datos): proveedor de infraestructura, procesador de pagos Stripe, y autoridades competentes cuando exista obligación legal o mandato judicial.
Attendae no vende, renta ni comercializa datos personales de ninguna categoría de titulares. Los datos de las instituciones usuarias y de sus participantes se utilizan exclusivamente para la prestación del servicio contratado.
Attendae define una vulneración de seguridad como cualquier incidente que resulte en acceso no autorizado, pérdida, robo, alteración, destrucción o divulgación indebida de datos personales o información operativa del sistema.
En caso de vulneración de seguridad que afecte datos personales, Attendae notificará al INAI y a los titulares afectados en los plazos y formas establecidos por la LFPDPPP y los Lineamientos del Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales. La notificación a los titulares incluirá la descripción del incidente, los datos afectados, las medidas adoptadas y los pasos que pueden seguir para protegerse.
Para reportar una posible vulneración o incidente de seguridad, consulte la Sección 10 de este documento.
Attendae implementa medidas de seguridad razonables conforme al estado de la técnica y a los recursos disponibles. Sin embargo, ningún sistema de seguridad es absolutamente infalible. En consecuencia:
Esta política no limita ni modifica las obligaciones de Attendae establecidas en la LFPDPPP ni los derechos de los titulares de datos personales.
Para reportar vulnerabilidades de seguridad, sospechas de acceso no autorizado o cualquier incidente relacionado con la seguridad de la información:
Attendae se compromete a responder los reportes de seguridad en un plazo máximo de 2 días hábiles. Los reportes realizados de buena fe no serán objeto de ninguna acción adversa por parte de Attendae.
Fecha de última actualización: 24 de marzo de 2026 · Versión 1.0.
Este documento está disponible de forma permanente en attendae.com/legal/seguridad.