Aviso de Privacidad
Cómo AllSign recopila, utiliza, almacena y protege tus datos personales conforme a la legislación internacional de protección de datos.
Responsable del tratamiento
Razón Social: Astro Digital S.A. de C.V.
RFC: ADI2308166D2
Domicilio: Cairo 110, Col. Futuro Nogalar Sector 1, C.P. 66484, San Nicolás De Los Garza, Nuevo León, México
Sitio web: allsign.io
Oficial de Protección de Datos (DPO): dpo@allsign.io
Contacto legal: legal@allsign.io
WhatsApp: +52 81 8209 2776
AllSign es una plataforma de firma electrónica, certificación digital y gestión documental operada por Astro Digital S.A. de C.V. ("el Proveedor", "nosotros" o "AllSign"). El presente Aviso de Privacidad tiene por objeto informarle cómo tratamos los datos personales a los que tenemos acceso por cualquier medio cuando usted utiliza nuestra Plataforma y/o Servicios.
Alcance
Este Aviso de Privacidad aplica a:
- Visitantes del sitio web allsign.io y sus subdominios.
- Clientes que contratan Planes y Servicios de AllSign.
- Usuarios que acceden a la Plataforma, incluyendo firmantes invitados.
- Usuarios de nuestra API e integraciones.
- Empleados y representantes de empresas que interactúan con AllSign.
Roles en el tratamiento de datos:
- AllSign como Responsable (Controller): Cuando recopilamos datos para operar la Plataforma, gestionar cuentas de clientes, facturar y mejorar nuestros Servicios.
- AllSign como Encargado (Processor): Cuando procesamos datos personales de terceros en nombre y por instrucción de un Cliente (p. ej., datos de firmantes). En este caso, el Cliente actúa como Responsable y debe cumplir con sus propias obligaciones legales, incluyendo obtener el consentimiento de los titulares.
Datos personales que recopilamos
Recopilamos únicamente los datos necesarios, adecuados y relevantes para las finalidades descritas en este aviso:
(i) Datos de identificación y contacto
Nombre y apellidos · Correo electrónico · Teléfono fijo y/o móvil · CURP (cuando aplique) · Firma autógrafa en medios electrónicos (incluyendo información del trazo) · Firma electrónica avanzada y datos del certificado digital (.cer) emitido por la Autoridad Certificadora correspondiente.
(ii) Datos para facturación
Denominación o razón social · Domicilio fiscal (código postal, estado, país, ciudad, colonia, calle, número) · RFC o identificador fiscal equivalente.
(iii) Datos de pago
Números de cuenta, números de tarjeta (tokenizados — nunca almacenamos números completos), CLABE interbancaria, institución bancaria. Los pagos son procesados por proveedores certificados PCI-DSS.
(iv) Datos de verificación de identidad (KYC)
Datos de documentos de identidad verificados mediante consultas a registros públicos · Fotografía frente y reverso del documento de identidad · Imagen, voz y/o fotografía facial del titular (cuando aplique).
(v) Datos de verificación de antecedentes (Background Check)
Datos de documentos de identidad · RFC · CURP · Fotografía del documento de identidad. Solo se tratan cuando el Cliente contrata expresamente este servicio.
(vi) Datos técnicos y de uso
Dirección IP · Tipo de navegador y sistema operativo · Identificadores de dispositivo · Páginas visitadas y acciones realizadas · Ubicación aproximada derivada de IP · Marcas de tiempo · Cookies y tecnologías similares (ver sección 9).
(vii) Documentos
Los documentos cargados y firmados en la Plataforma se procesan exclusivamente para ejecutar el método de firma seleccionado por el Cliente y/o Usuario. AllSign no accede al contenido de los documentos salvo por instrucción expresa del Cliente o por requerimiento legal.
Base legal del tratamiento
El tratamiento de datos personales se fundamenta en las siguientes bases legales según la jurisdicción aplicable:
| Base legal | Fundamento | Ejemplos de uso |
|---|---|---|
| Ejecución contractual | GDPR Art. 6(1)(b) LFPDPPP Art. 12 | Prestar los Servicios contratados, procesar firmas, gestionar la cuenta |
| Consentimiento | GDPR Art. 6(1)(a) LFPDPPP Art. 8 CCPA §1798.100 | Marketing, cookies no esenciales, datos biométricos para KYC |
| Interés legítimo | GDPR Art. 6(1)(f) | Seguridad de la Plataforma, prevención de fraude, análisis de uso |
| Obligación legal | GDPR Art. 6(1)(c) Código de Comercio NOM-151 | Conservación de documentos, pistas de auditoría, cumplimiento fiscal |
Finalidades del tratamiento
Finalidades primarias (necesarias para el servicio):
- Crear y gestionar cuentas de usuario en la Plataforma.
- Verificar la identidad del Cliente y/o Usuario.
- Ejecutar métodos de firma electrónica (SES, AES, QES).
- Verificar la vigencia y estado de certificados digitales.
- Emitir constancias NOM-151 de conservación de mensajes de datos.
- Verificar datos de documentos de identidad (KYC) y antecedentes (Background Check).
- Procesar pagos y emitir facturas.
- Generar pistas de auditoría (audit trail) de los procesos de firma.
- Brindar soporte técnico y atención al cliente.
- Cumplir con obligaciones legales, regulatorias y contractuales.
Finalidades secundarias (no necesarias, requieren consentimiento):
- Enviar comunicaciones de marketing, promociones y novedades.
- Realizar análisis estadísticos y de uso para mejorar la Plataforma.
- Personalizar la experiencia del usuario.
- Realizar encuestas de satisfacción.
Transferencias internacionales de datos
AllSign opera globalmente y puede transferir datos personales a jurisdicciones fuera del país de residencia del titular. Cuando lo hacemos, implementamos las siguientes salvaguardas:
Unión Europea / EEE
Para transferencias fuera del EEE, utilizamos las Cláusulas Contractuales Tipo (SCCs) aprobadas por la Comisión Europea (Decisión de Ejecución (UE) 2021/914), complementadas con medidas de seguridad adicionales cuando sea necesario conforme al marco Schrems II.
México
Las transferencias se realizan conforme a la LFPDPPP y su Reglamento, asegurando que el receptor cumpla con obligaciones de protección de datos equivalentes. No se requiere consentimiento cuando las remisiones se realicen a encargados conforme al Art. 36 LFPDPPP.
Estados Unidos
Se implementan acuerdos de procesamiento de datos (DPA) que cumplen con los requisitos de CCPA/CPRA. Para datos provenientes de la UE, se recurre al EU-U.S. Data Privacy Framework cuando aplique.
Otros países
Para Brasil (LGPD), Canadá (PIPEDA) y demás jurisdicciones, se aplican las salvaguardas equivalentes requeridas por cada legislación local.
Ubicación de los centros de datos: Los datos se almacenan principalmente en centros de datos ubicados en Estados Unidos y Europa, operados por proveedores certificados (AWS, Hetzner) con certificaciones SOC 2 Type II e ISO 27001.
No transferimos datos personales a terceros sin su consentimiento, excepto cuando sea necesario para prestar los Servicios contratados o cuando la ley lo permita. Para una lista actualizada de sub-encargados, consulte la sección 10.
Seguridad, almacenamiento y retención
7.1 Medidas de seguridad técnicas
- Cifrado de datos en tránsito: TLS 1.3
- Cifrado de datos en reposo: AES-256
- Bases de datos cifradas con claves gestionadas por KMS
- Autenticación multifactor (MFA) disponible para todas las cuentas
- Certificados SSL/TLS en todos los servicios expuestos
- Firewalls de aplicación web (WAF) y sistemas de detección de intrusiones
- Escaneo regular de vulnerabilidades y pruebas de penetración
- Registros de acceso y auditoría de todas las operaciones
7.2 Medidas de seguridad organizativas
- Acuerdos de confidencialidad con todos los empleados y proveedores
- Principio de mínimo privilegio en accesos internos
- Capacitación periódica del personal en protección de datos y seguridad
- Procedimientos documentados de gestión de incidentes
- Prácticas alineadas con ISO 27001 y SOC 2 Type II
7.3 Períodos de retención
| Categoría | Período de retención |
|---|---|
| Datos de cuenta | Mientras la cuenta esté activa + 30 días tras terminación |
| Documentos firmados y pistas de auditoría | 10 años conforme al Código de Comercio mexicano (Art. 49) |
| Datos de facturación | 5 años conforme a la legislación fiscal aplicable |
| Datos de KYC / verificación de identidad | 5 años desde la última verificación |
| Logs de acceso y seguridad | 12 meses |
| Datos de marketing | Hasta revocación del consentimiento |
7.4 Notificación de violaciones de seguridad
En caso de una violación de seguridad que afecte significativamente los derechos de los titulares, AllSign se compromete a:
- UE/GDPR: Notificar a la autoridad supervisora dentro de las 72 horas posteriores al conocimiento del incidente (Art. 33 GDPR) y a los titulares afectados cuando exista alto riesgo.
- México: Notificar al titular de forma inmediata los datos comprometidos conforme al Art. 20 LFPDPPP.
- California: Notificar conforme a las disposiciones de la CCPA y el Codigo Civil de California §1798.82.
- Otros: Cumplir con los plazos y requisitos de notificación de la jurisdicción aplicable.
Derechos de los titulares
Dependiendo de su jurisdicción, usted tiene los siguientes derechos sobre sus datos personales:
| Derecho | 🇲🇽 México LFPDPPP | 🇪🇺 UE GDPR | 🇺🇸 California CCPA/CPRA | 🇧🇷 Brasil LGPD |
|---|---|---|---|---|
| Acceso / Conocer | ✓ | ✓ | ✓ | ✓ |
| Rectificación | ✓ | ✓ | — | ✓ |
| Cancelación / Eliminación | ✓ | ✓ | ✓ | ✓ |
| Oposición / Restricción | ✓ | ✓ | — | ✓ |
| Portabilidad de datos | — | ✓ | — | ✓ |
| Opt-out de venta / compartición | — | — | ✓ | — |
| No discriminación | — | — | ✓ | — |
| Decisiones automatizadas | — | ✓ | ✓ | ✓ |
| Revocación del consentimiento | ✓ | ✓ | — | ✓ |
Cómo ejercer sus derechos:
Envíe su solicitud a dpo@allsign.io incluyendo:
- Nombre completo y correo electrónico registrado.
- Descripción del derecho que desea ejercer y los datos personales involucrados.
- Documento de identificación para verificar su identidad.
Plazos de respuesta:
- México (LFPDPPP): 20 días hábiles, prorrogables por 20 días adicionales.
- UE (GDPR): 1 mes, prorrogable por 2 meses adicionales en casos complejos.
- California (CCPA): 45 días, prorrogables por 45 días adicionales.
- Brasil (LGPD): 15 días.
Autoridades competentes:
- México: INAI (inai.org.mx)
- UE: La autoridad supervisora de protección de datos de su Estado miembro.
- California: California Privacy Protection Agency (CPPA).
- Brasil: ANPD (gov.br/anpd)
Procesadores y sub-encargados
AllSign utiliza proveedores de servicio (sub-encargados) cuidadosamente seleccionados para prestar los Servicios. Todos los sub-encargados están sujetos a acuerdos de procesamiento de datos (DPA) y medidas de seguridad equivalentes a las nuestras.
Categorías de sub-encargados:
| Categoría | Función | Ubicación |
|---|---|---|
| Infraestructura cloud | Hosting, almacenamiento, CDN | EE.UU. / Europa |
| Procesamiento de pagos | Cobros, facturación | EE.UU. |
| Certificación digital | PSC / TSP para NOM-151 y sellos de tiempo | México |
| Verificación de identidad (KYC) | Validación de documentos y biometría | México / EE.UU. |
| Comunicaciones | Email transaccional, SMS, WhatsApp | EE.UU. / Europa |
| Analítica | Análisis de uso (privacy-first) | Europa |
| Soporte al cliente | Chat, tickets, base de conocimientos | EE.UU. / Europa |
Para obtener una lista detallada y actualizada de sub-encargados con nombres específicos, escriba a dpo@allsign.io. AllSign notificará a los Clientes con al menos 30 días de anticipación sobre cambios en sub-encargados que afecten el tratamiento de datos personales.
Privacidad de menores
Los Servicios de AllSign están dirigidos exclusivamente a personas mayores de 18 años (o la mayoría de edad aplicable en su jurisdicción). No recopilamos intencionalmente datos personales de menores de edad.
Si tiene conocimiento de que un menor ha proporcionado datos personales a través de la Plataforma, contáctenos inmediatamente a dpo@allsign.io para que procedamos a su eliminación.
Modificaciones y contacto
AllSign se reserva el derecho de modificar este Aviso de Privacidad en cualquier momento para atender novedades legislativas, cambios en nuestras prácticas o nuevos requerimientos. Las modificaciones se notificarán con al menos 30 días naturales de anticipación mediante:
- Publicación en allsign.io/aviso_privacidad con fecha de vigencia.
- Correo electrónico al último correo registrado.
- Aviso dentro de la Plataforma.
Versión
2.0 · Vigente desde: 28 de febrero de 2026
Versión anterior: julio de 2023
Oficinas administrativas
Astro Digital S.A. de C.V.
Cairo 110, Col. Futuro Nogalar Sector 1
C.P. 66484, San Nicolás De Los Garza, N.L., México
¿Tienes preguntas sobre tu privacidad o el tratamiento de tus datos?
Nuestro Oficial de Protección de Datos (DPO) está disponible para atenderte