Cómo Meibo, producto de la marca comercial Novalyx operado por Nelson Romero Garcia, trata y protege datos personales conforme a la legislación mexicana vigente.
Este Aviso de Privacidad ("Aviso") describe el tratamiento de datos personales en la plataforma de software como servicio (SaaS) Meibo, dirigida a agentes y agencias de seguros independientes en México. El uso de la plataforma también se rige por los Términos de Servicio.
1. Identidad del responsable y roles
Responsable del tratamiento (respecto de los datos de la cuenta del agente/agencia y de la relación comercial con Meibo): Nelson Romero Garcia, persona física con actividad empresarial, operando bajo la marca comercial Novalyx el producto Meibo.
- Domicilio para efectos de este Aviso: Hermosillo, Sonora, México.
- Contacto de privacidad: soporte@novalyx.mx.
Doble rol en el tratamiento:
- Responsable de los datos personales de la cuenta del agente/agencia ("tenant"): identificación, contacto, facturación, acceso, datos técnicos de uso y seguridad.
- Encargado respecto de los datos de clientes finales, pólizas, documentos, cobranza y comunicaciones que el tenant carga o genera en la plataforma. El tenant decide las finalidades de ese tratamiento; Meibo trata esos datos por cuenta e instrucción del tenant, conforme a los Términos de Servicio (cláusulas de encargado / DPA).
El tenant, en su carácter de responsable frente a sus clientes finales, debe contar con un aviso de privacidad propio, obtener los consentimientos o bases legales aplicables (incluyendo datos sensibles cuando proceda), atender derechos ARCO de sus titulares y asegurarse de la licitud de los datos que carga.
2. Datos personales que se tratan
Tratamos las siguientes categorías. Cuando alguna pueda ser sensible (por ejemplo, datos de salud presentes en una póliza de gastos médicos o información de beneficiarios), se identifica expresamente:
- Datos de la cuenta del tenant (responsable: Nelson Romero Garcia): nombre, correo electrónico, teléfono, RFC u otros datos fiscales necesarios para facturación, credenciales de acceso y método de pago (procesado por el proveedor de pagos; no almacenamos el número completo de tarjeta).
- Datos de clientes finales y pólizas (encargado: Meibo): nombre, tipo de persona, RFC, fecha de nacimiento, teléfono, correo, datos de póliza (aseguradora, cobertura, vigencia, recibos) y documentos cargados. Estos pueden incluir, según lo que el tenant cargue, datos personales sensibles (p. ej. estado de salud) o datos financieros/patrimoniales relacionados con coberturas y cobranza.
- Datos derivados de OCR / lectura automática de documentos extraídos de pólizas u otros archivos que el tenant sube para facilitar la captura.
- Datos de mensajería WhatsApp Business — ver sección 4.
- Datos técnicos: dirección IP, tipo de navegador, registros de acceso y eventos de seguridad necesarios para operar y proteger el servicio.
3. Finalidades del tratamiento
Conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), las finalidades se distinguen según requieran o no el consentimiento del titular:
A. Finalidades necesarias para la relación contractual y el servicio (no requieren consentimiento adicional distinto al necesario para contratar / usar el servicio, o se ubican en excepciones legales aplicables):
- Crear y administrar la cuenta del tenant, autenticar usuarios y prestar las funciones contratadas (cartera, pólizas, cobranza, documentos, reportes).
- Tratar, como encargado, los datos de clientes finales y documentos por instrucción del tenant.
- Procesar pagos de suscripción, emitir comprobantes fiscales (CFDI) y cumplir obligaciones contables y fiscales.
- Enviar notificaciones operativas al tenant (seguridad, facturación, estado del servicio).
- Facilitar, por instrucción del tenant, comunicaciones transaccionales a clientes finales (p. ej. recordatorios de pago o vencimiento) a través de correo o WhatsApp Business, cuando el tenant active esas funciones.
- Prevenir fraude, abuso y vulneraciones de seguridad; diagnosticar fallas técnicas.
B. Finalidades que requieren consentimiento del titular (cuando la ley o las políticas de terceros lo exijan, o cuando se trate de una finalidad distinta a las informadas):
- Comunicaciones o tratamientos no esenciales ajenos a la prestación del servicio contratado (si en el futuro se ofrecieran; se solicitaría consentimiento previo).
- Envío de mensajes de WhatsApp iniciados por el negocio fuera de la ventana de servicio, cuando las políticas de Meta o la ley aplicable exijan autorización u opt-in expreso — responsabilidad primaria del tenant como responsable frente a su cliente.
- Cualquier finalidad nueva o incompatible con este Aviso: se obtendrá nuevamente el consentimiento conforme a la LFPDPPP.
No vendemos datos personales ni los transferimos a otros responsables para fines comerciales propios. Las remisiones a proveedores que actúan como encargados se describen en la sección 5.
4. Uso de WhatsApp Business API
Cuando un tenant conecta su cuenta de WhatsApp Business a Meibo mediante el registro asistido de Meta ("Embedded Signup"), pueden tratarse, a través de la WhatsApp Business Cloud API, entre otros:
- Número de teléfono de la cuenta empresarial (WABA) del tenant.
- Número de teléfono del cliente final destinatario.
- Nombre y categoría de la plantilla enviada (p. ej. recordatorios de pago o vencimiento); no almacenamos necesariamente el texto completo del mensaje.
- Eventos de estado de entrega (enviado, entregado, leído) recibidos vía webhook de Meta.
Naturaleza de los mensajes: Meibo habilita mensajería exclusivamente transaccional/operativa en el contexto de una relación entre el tenant y su cliente. No ofrece funcionalidad de mensajería masiva no solicitada ni marketing por WhatsApp.
Roles: el tenant es el titular de la WABA ante Meta. Meibo actúa como Proveedor de Soluciones Tecnológicas (Tech Provider). Meta Platforms, Inc. provee la infraestructura de mensajería y trata datos conforme a su propia Política de Privacidad y condiciones comerciales.
Ventana de 24 horas: conforme a políticas de Meta, tras un mensaje del cliente el tenant puede responder libremente durante 24 horas; fuera de esa ventana solo pueden enviarse plantillas aprobadas por Meta.
Opt-out: el cliente final puede solicitar al tenant, o a soporte@novalyx.mx, dejar de recibir mensajes. Canalizaremos la solicitud al tenant responsable y confirmaremos por escrito una vez atendida, previa verificación razonable de identidad.
5. Remisiones a encargados (proveedores)
No vendemos datos personales ni los transferimos a otros responsables para comercializarlos. Para operar el servicio remitimos datos a encargados (proveedores que tratan por nuestra cuenta o, cuando aplica, por cuenta del tenant bajo su instrucción), bajo obligaciones contractuales de confidencialidad y seguridad, solo en la medida necesaria:
- Infraestructura de cómputo y almacenamiento (hospedaje de aplicación, base de datos, archivos y servicios de procesamiento documental / OCR).
- Procesamiento de pagos y suscripciones (datos de facturación del tenant).
- Correo electrónico transaccional (dirección y contenido del mensaje operativo).
- Mensajería WhatsApp Business vía Meta, cuando el tenant conecta su WABA (ver sección 4).
Estas remisiones a encargados no constituyen transferencias a terceros responsables en los términos del artículo 35 de la LFPDPPP. Si en el futuro existiera una transferencia a otro responsable, se informaría y, cuando proceda, se recabaría el consentimiento o se invocaría la excepción legal aplicable.
6. Almacenamiento y seguridad
Aplicamos medidas de seguridad administrativas, técnicas y físicas razonables conforme a la LFPDPPP, incluyendo cifrado en tránsito, controles de acceso basados en roles, aislamiento lógico entre tenants y cifrado de credenciales sensibles de integraciones en reposo. El acceso a datos de un tenant está restringido a personal autorizado y a automatizaciones necesarias para prestar el servicio.
7. Retención de datos
- Cuenta activa: mientras la suscripción/cuenta permanezca activa y sea necesario para prestar el servicio.
- Tras cancelación: periodo de gracia de hasta 30 días para exportación a solicitud del tenant; después, eliminación o disociación de datos operativos del tenant y de su cartera en la plataforma, salvo lo indicado abajo.
- Obligaciones fiscales y contables: comprobantes y registros de la relación comercial hasta 5 años, o el plazo mayor que exija la legislación aplicable.
- Documentos y datos de cartera (como encargado): según instrucción del tenant y lo previsto en los Términos; al terminar el encargo, se suprimen o bloquean conforme a la política de cancelación.
- Bitácoras de WhatsApp y auditoría de seguridad: el tiempo razonablemente necesario para soporte, seguridad y cumplimiento (de forma orientativa, hasta 12 meses tras el evento, salvo investigación o requerimiento legal en curso).
- Copias de respaldo: pueden persistir de forma residual hasta 90 días tras la eliminación operativa, rotándose automáticamente.
8. Medios para limitar el uso o divulgación
Puedes limitar el uso o divulgación de tus datos personales mediante:
- Solicitud a soporte@novalyx.mx indicando qué tratamiento deseas limitar.
- Opt-out de mensajes WhatsApp (sección 4), canalizado al tenant cuando los datos correspondan a su cartera.
- Desactivación, por el tenant, de automatizaciones de notificación a clientes finales dentro de la plataforma.
- Revocación del consentimiento, cuando el tratamiento se base en él, sin efectos retroactivos.
9. Derechos ARCO y revocación
Los titulares pueden ejercer derechos de Acceso, Rectificación, Cancelación y Oposición (ARCO), así como revocar el consentimiento, conforme a la LFPDPPP.
Canal: soporte@novalyx.mx (asunto sugerido: "Solicitud ARCO").
La solicitud debe incluir:
- Nombre del titular y medio para recibir notificaciones.
- Documentos que acrediten la identidad del titular o la personalidad del representante.
- Descripción clara de los datos respecto de los que se ejerce el derecho (salvo acceso general).
- Derecho ARCO que se pretende ejercer o descripción de lo solicitado.
- Cualquier elemento que facilite la localización de los datos.
Plazos: comunicaremos la determinación en un máximo de 20 días contados desde la recepción de la solicitud completa; si procede, se hará efectiva dentro de los 15 días siguientes. El ejercicio es gratuito, salvo costos de reproducción o envío conforme a la ley.
Canalización: si la solicitud se refiere a datos de clientes finales o pólizas tratados como encargado, la remitiremos al tenant responsable y le informaremos al solicitante, sin perjuicio de las medidas que podamos tomar en la plataforma bajo instrucción del tenant o por mandato legal.
Si consideras que no fue atendida debidamente tu solicitud, puedes acudir a la Secretaría Anticorrupción y Buen Gobierno, autoridad competente en materia de protección de datos personales en posesión de particulares.
10. Vulneraciones de seguridad
Si ocurre una vulneración de seguridad que afecte de forma significativa los derechos patrimoniales o morales de los titulares, informaremos sin demora indebida a los titulares afectados, a fin de que puedan tomar las medidas que estimen pertinentes, y colaboraremos con las autoridades competentes cuando proceda.
11. Cambios a este aviso
Podemos actualizar este Aviso. La fecha de "última actualización" aparece al inicio de esta página. Los cambios materiales se comunicarán a los tenants por correo electrónico o dentro de la plataforma. Si un cambio implica finalidades distintas que requieran consentimiento conforme a la LFPDPPP, se recabará el consentimiento correspondiente antes de aplicar ese tratamiento.
12. Contacto
Para preguntas sobre este Aviso o el tratamiento de datos personales: soporte@novalyx.mx. Operador: Nelson Romero Garcia · Marca comercial: Novalyx · Producto: Meibo · Domicilio: Hermosillo, Sonora, México.