Legal

Aviso de Privacidad

Última actualización: 10 de agosto de 2026

En Clyo protegemos los datos personales de los negocios que usan la plataforma y de sus clientes. Este Aviso explica qué datos tratamos, para qué, con quién los compartimos y cómo puedes ejercer tus derechos.

1. Identidad del responsable

Clyo es responsable del tratamiento de tus datos personales, en términos de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), su Reglamento y demás normativa aplicable.

Hemos designado un área de datos personales, disponible en [email protected], encargada de atender solicitudes de derechos ARCO y cualquier duda sobre este Aviso. Este correo es el medio de contacto con el responsable para cualquier asunto relacionado con tus datos personales.

2. A quién aplica este Aviso

Este Aviso distingue dos tipos de personas, porque el tratamiento y nuestra responsabilidad son distintos en cada caso:

  • Usuarios del negocio. Las personas que crean una cuenta y administran la plataforma (dueños, gerentes, personal de sucursal). Respecto de ellas somos responsables del tratamiento.
  • Clientes finales. Las personas que guardan una tarjeta digital emitida por un negocio. Respecto de ellas, el negocio que emite la tarjeta es el responsable y nosotros actuamos como encargado, tratando sus datos únicamente por cuenta e instrucción de dicho negocio.

3. Datos personales que tratamos

De los usuarios del negocio recabamos:

  • Identificación y contacto: nombre, correo electrónico, teléfono, nombre comercial y razón social del negocio, y el domicilio de sus sucursales.
  • Datos de la cuenta: contraseña cifrada, rol y alcance de acceso, registros de inicio de sesión, intentos fallidos y fecha de verificación del correo.
  • Datos de facturación y pago: plan contratado, historial de suscripción y datos fiscales. No almacenamos los datos completos de tu tarjeta bancaria; los captura y resguarda directamente Stripe.
  • Datos técnicos: dirección IP, tipo de navegador, identificador de solicitud y registros de errores, para seguridad y diagnóstico.

De los clientes finales tratamos, por cuenta del negocio emisor:

  • Identificador del dispositivo: un código único generado por la plataforma que identifica el dispositivo donde se instaló la tarjeta. Es el dato mínimo e indispensable para que la tarjeta funcione y se pueda actualizar.
  • Datos de contacto opcionales: nombre, correo electrónico, teléfono y fecha de cumpleaños, únicamente si el negocio los solicita y el cliente decide proporcionarlos. La tarjeta funciona sin ellos.
  • Campos adicionales: los que cada negocio configure al crear su tarjeta. El negocio es responsable de que sean pertinentes y no excesivos.
  • Datos de uso: instalación y eliminación del pase, escaneos realizados, sellos o saldo acumulado, canjes, sucursal donde ocurrió cada escaneo, y referidos cuando el negocio active esa función.

No tratamos datos personales sensibles (origen racial o étnico, estado de salud, creencias, preferencia sexual, datos biométricos u otros análogos). Solicitamos a los negocios que no configuren campos adicionales para recabarlos. Tampoco recabamos intencionalmente datos de menores de edad; si detectamos que se recabaron sin el consentimiento de quien ejerce la patria potestad, los eliminaremos.

4. Datos de ubicación (geocercas)

Esta sección merece explicación aparte porque involucra la ubicación del cliente final.

Cuando un negocio activa los avisos por proximidad, la tarjeta digital incluye las coordenadas de las sucursales del negocio y un radio en metros. A partir de ahí, es el sistema operativo del teléfono (Apple Wallet o Google Wallet) el que detecta la cercanía y muestra el aviso en la pantalla bloqueada.

Nosotros no recibimos, no almacenamos y no podemos consultar la ubicación en tiempo real del cliente final. Solo enviamos al pase las coordenadas fijas del negocio; el cálculo ocurre localmente en el dispositivo. El cliente puede desactivar esta función desde los ajustes de su teléfono o eliminando la tarjeta de su wallet.

Cuando el personal del negocio escanea una tarjeta, registramos la sucursal en la que ocurrió el escaneo, para efectos de control y reportes del negocio.

5. Finalidades del tratamiento

Finalidades primarias, necesarias para prestar el Servicio:

  • Crear, verificar y administrar la cuenta, sus usuarios y sus permisos.
  • Generar, firmar, entregar y mantener actualizadas las tarjetas en Apple Wallet y Google Wallet.
  • Registrar escaneos, sellos, saldos y canjes, y mostrar los reportes al negocio.
  • Enviar avisos y campañas al pase del cliente final, por instrucción del negocio.
  • Procesar pagos, suscripciones, renovaciones y facturación.
  • Enviar comunicaciones operativas y de seguridad (verificación de correo, restablecimiento de contraseña, avisos de servicio).
  • Brindar soporte, prevenir fraude y abuso, y cumplir obligaciones legales.

Finalidades secundarias, que no son necesarias para el Servicio:

  • Enviarte información sobre novedades, mejoras y promociones de Clyo.
  • Elaborar estadísticas agregadas y disociadas para mejorar el producto.

Puedes negarte al tratamiento para las finalidades secundarias desde ahora o en cualquier momento, escribiendo a [email protected]. Tu negativa no será motivo para negarte el Servicio.

6. Encargados y transferencias

Para operar el Servicio nos apoyamos en los siguientes proveedores, que actúan como encargados y tratan los datos únicamente conforme a nuestras instrucciones:

  • Apple Inc. — entrega y actualización de pases en Apple Wallet (PassKit y notificaciones push).
  • Google LLC — entrega y actualización de pases en Google Wallet.
  • Stripe, Inc. — procesamiento de pagos y suscripciones.
  • Proveedores de infraestructura y almacenamiento en la nube — alojamiento de la aplicación, base de datos y archivos (logotipos e imágenes de las tarjetas).
  • Proveedores de correo electrónico y mensajería — envío de correos transaccionales y, cuando el negocio lo active, mensajes por WhatsApp o SMS.
  • Proveedor de monitoreo de errores — diagnóstico técnico y estabilidad de la plataforma.

Varios de estos proveedores se encuentran fuera de México, principalmente en Estados Unidos. Estas transferencias internacionales son necesarias para el cumplimiento de la relación jurídica contigo y, conforme al artículo 37 de la LFPDPPP, no requieren tu consentimiento. Exigimos contractualmente a nuestros encargados que mantengan medidas de seguridad y confidencialidad equivalentes a las descritas en este Aviso.

No vendemos, ni rentamos, ni comercializamos tus datos personales, ni los de los clientes finales. Fuera de los encargados listados, solo divulgaríamos datos ante un requerimiento fundado y motivado de autoridad competente.

7. Uso de datos de Google (Google API Services)

Cuando utilizas la funcionalidad de Google Wallet o inicias sesión con Google, accedemos únicamente a la información mínima necesaria para crear y actualizar tus pases y para identificarte. El uso y la transferencia de la información recibida de las APIs de Google se apega a la Google API Services User Data Policy, incluidos sus requisitos de uso limitado (Limited Use).

En concreto: no usamos esos datos para publicidad, no los transferimos a terceros salvo para operar el Servicio o cuando la ley lo exija, no permitimos que personas lean los datos salvo con tu consentimiento expreso, por seguridad, para cumplir la ley o sobre datos agregados y anonimizados, y no los usamos para ninguna finalidad distinta de proveer y mejorar las funciones que solicitaste.

8. Cookies y tecnologías similares

Utilizamos cookies y almacenamiento local del navegador para mantener tu sesión iniciada, recordar preferencias de la interfaz y medir el uso agregado de la plataforma. No utilizamos cookies de publicidad ni de seguimiento entre sitios.

Puedes deshabilitarlas desde la configuración de tu navegador, considerando que algunas funciones —como permanecer con la sesión iniciada— dejarían de operar.

9. Medidas de seguridad

Implementamos medidas administrativas, técnicas y físicas para proteger los datos personales contra daño, pérdida, alteración, destrucción o uso, acceso o tratamiento no autorizados. Entre ellas: cifrado en tránsito (HTTPS/TLS), contraseñas almacenadas con funciones de derivación criptográfica, control de acceso por roles y por sucursal, aislamiento de los datos de cada negocio, límites de intentos de inicio de sesión, bloqueo temporal de cuentas ante intentos fallidos y registro de eventos de seguridad.

Ningún sistema es infalible. En caso de una vulneración que afecte de forma significativa tus derechos patrimoniales o morales, te lo informaremos sin dilación para que puedas tomar medidas.

10. Derechos ARCO

Tienes derecho a conocer qué datos personales tenemos, para qué los usamos y las condiciones de su uso (Acceso); solicitar la corrección de tu información cuando sea inexacta o incompleta (Rectificación); pedir que la eliminemos de nuestros registros cuando consideres que no está siendo utilizada conforme a los principios y deberes de la ley (Cancelación); así como oponerte al uso de tus datos para fines específicos (Oposición).

Para ejercerlos, envía tu solicitud a [email protected] incluyendo: (i) tu nombre y un medio para comunicarte la respuesta; (ii) copia de una identificación oficial que acredite tu identidad, o el poder correspondiente si actúas como representante; (iii) la descripción clara y precisa de los datos y del derecho que deseas ejercer; y (iv) cualquier elemento que facilite la localización de tus datos.

Responderemos tu solicitud en un plazo máximo de 20 días hábiles contados desde su recepción y, de resultar procedente, la haremos efectiva dentro de los 15 días hábiles siguientes. Estos plazos pueden ampliarse una sola vez por un periodo igual cuando las circunstancias lo justifiquen. El ejercicio de estos derechos es gratuito; solo cubrirías, en su caso, los gastos justificados de envío o reproducción.

Si eres cliente final de un negocio que usa Clyo, dirige tu solicitud directamente a ese negocio, que es el responsable de tus datos. Si nos escribes a nosotros, la canalizaremos con él y te lo haremos saber.

11. Revocación del consentimiento y limitación de uso

Puedes revocar en cualquier momento el consentimiento otorgado para el tratamiento de tus datos, por el mismo medio señalado para los derechos ARCO. Considera que la revocación puede implicar que no podamos seguir prestándote el Servicio, o que se dé por concluida tu relación con nosotros.

Para limitar el uso o divulgación de tus datos con fines de contacto promocional, basta con solicitarlo al mismo correo, o utilizar el enlace de baja incluido en nuestros correos comerciales.

Si eres cliente final, puedes eliminar la tarjeta de tu wallet en cualquier momento desde tu teléfono. Al hacerlo dejarás de recibir avisos de ese negocio de forma inmediata.

12. Conservación de los datos

Conservamos los datos únicamente durante el tiempo necesario para cumplir las finalidades descritas y las obligaciones legales aplicables:

  • Cuentas de negocio: mientras la cuenta esté activa y hasta 12 meses después de su cancelación, para permitir su reactivación y atender aclaraciones.
  • Registros de facturación y pago: por el plazo que exige la legislación fiscal mexicana (actualmente 5 años).
  • Datos de clientes finales: mientras el negocio mantenga activa la tarjeta o hasta que el negocio nos instruya eliminarlos. Si el cliente elimina el pase, dejamos de enviarle avisos.
  • Registros técnicos y de seguridad: hasta 12 meses.

Concluidos los plazos, los datos se eliminan de forma segura o se anonimizan de manera irreversible para fines estadísticos.

13. Obligaciones del negocio frente a sus clientes

Si utilizas Clyo para emitir tarjetas y enviar avisos a tus clientes, tú eres el responsable de esos datos personales. Ello implica que debes contar con tu propio aviso de privacidad, informar a tus clientes de las finalidades, obtener el consentimiento cuando corresponda, atender sus derechos ARCO y no utilizar el canal para comunicaciones no solicitadas. Encuentras el detalle en la cláusula correspondiente de los Términos y Condiciones.

14. Cambios a este Aviso de Privacidad

Podemos actualizar este Aviso para reflejar cambios legales, operativos o del Servicio. Publicaremos la versión vigente en esta página, indicando la fecha de última actualización. Cuando los cambios sean sustanciales respecto de las finalidades, te lo notificaremos por correo electrónico o mediante un aviso visible dentro de la plataforma antes de que entren en vigor.

15. Contacto y autoridad

Para cualquier duda sobre este Aviso o el tratamiento de tus datos, escríbenos a [email protected].

Si consideras que tu derecho a la protección de datos personales ha sido vulnerado, puedes acudir ante el Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI) o la autoridad que lo sustituya. Más información en home.inai.org.mx.