Cumplimiento LFPDPPP (INAI), GDPR & CCPA • Versión 2026.1

Aviso de Privacidad

Compromiso formal e inquebrantable con la confidencialidad, ciberseguridad y protección de tus datos financieros y personales.

Fecha de entrada en vigor y última actualización: 22 de agosto de 2026

Garantía Expresa: Cero Venta o Compartición Comercial de Datos (CCPA / CPRA)

FinanceAI NUNCA venderá, alquilará, monetizará ni cederá tu información personal, historial de transacciones, presupuestos ni diagnósticos de salud financiera a terceros, aseguradoras, agencias de publicidad o intermediarios de datos (data brokers). Tus datos son estrictamente confidenciales.

1. Identidad y Domicilio del Responsable del Tratamiento

En cumplimiento con la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) de los Estados Unidos Mexicanos, su Reglamento, y el Reglamento General de Protección de Datos (GDPR - Reglamento UE 2016/679), FinanceAI (en lo sucesivo, el "Responsable"), con domicilio fiscal en Ciudad de México, México, y portal web oficial https://financeai.app, es el responsable del uso, almacenamiento y protección de tus datos personales a través de los mecanismos y paneles de configuración provistos en la plataforma.

2. Datos Personales Recabados y Delimitación Estricta

Para la prestación de los servicios analíticos, recabamos las siguientes categorías de datos:

A. Datos de Identificación y Contacto
  • Nombre completo y apellidos.
  • Dirección de correo electrónico.
  • País y divisa base seleccionada (USD, MXN, EUR, etc.).
  • Identificador de usuario de Google OAuth 2.0 (si se autentica mediante Google).
  • Hash criptográfico de contraseña (BCrypt unidireccional).
B. Datos Financieros y Patrimoniales
  • Ingresos mensuales declarados voluntariamente.
  • Monto y concepto de gastos individuales por categoría.
  • Nivel de endeudamiento y capacidad de ahorro estimada.
  • Historial de scores diagnósticos generados (0-100).
FinanceAI NO solicita, no almacena ni tiene acceso a números de tarjetas de crédito o débito, códigos de seguridad (CVV/CVC), fechas de expiración, claves bancarias interbancarias, contraseñas de banca digital ni tokens bancarios dinámicos.

3. Autenticación con Google y Política de Datos de Usuario de Google

Al iniciar sesión mediante Google OAuth 2.0, FinanceAI solo accede a los alcances públicos básicos (nombre, correo y foto de perfil).

Declaración de Cumplimiento de la Política de Servicios de API de Google:

El uso y la transferencia a cualquier otra aplicación de la información recibida a través de las API de Google por parte de FinanceAI se apegan de forma irrestricta a la Política de Datos de Usuario de los Servicios de la API de Google, incluidos los requisitos de Uso Limitado (Limited Use Requirements).

FinanceAI NO utiliza los datos obtenidos a través de Google para entrenar modelos de Inteligencia Artificial generalizados ni para transferirlos a redes de publicidad o corredores de datos.

4. Finalidades del Tratamiento de los Datos

4.1. Finalidades Primarias (Estrictamente necesarias para el servicio):

  • Creación, autenticación y administración de tu cuenta privada.
  • Registro, categorización y normalización multidivisa de tus transacciones.
  • Ejecución de los modelos de Machine Learning (Scikit-Learn) y reglas 50-30-20 para emitir tu score de salud financiera y sugerencias presupuestarias.
  • Generación y exportación de tus reportes en formatos estructurados (CSV / Excel con codificación UTF-8 BOM).
  • Envío de códigos de seguridad de un solo uso (OTP) para verificación y recuperación de contraseña vía SMTP seguro.

4.2. Finalidades Secundarias (Opcionales):

  • Elaboración de métricas estadísticas globales agregadas e irreversiblemente anonimizadas.

5. Ejercicio de Derechos ARCO y Revocación del Consentimiento

Como titular de tus datos personales, tienes el derecho inalienable de ejercer tus Derechos ARCO conforme a los Arts. 22 al 35 de la LFPDPPP y Arts. 15 al 22 del GDPR:

Acceso & Portabilidad:Conoce qué datos tuyos tenemos y descarga tu expediente completo en formato .PDF oficial y legible directamente desde tu perfil de usuario.
Rectificación:Actualiza tu nombre, país o divisa base en tiempo real desde la configuración de tu cuenta.
Oposición:Limita el procesamiento analítico estadístico desactivando la opción correspondiente en tu panel de perfil.
Cancelación (Derecho al Olvido):Elimina tu cuenta en la Zona de Peligro; el sistema ejecutará una purga atómica e irreversible de todos tus registros en MySQL.

Procedimiento Inmediato (Art. 32 LFPDPPP): Todas las solicitudes de acceso, portabilidad de datos, oposición analítica y eliminación permanente se gestionan y hacen efectivas de forma instantánea y automatizada a través del panel de configuración de perfil del usuario.

6. Inteligencia Artificial, Explicabilidad y Toma de Decisiones (Art. 22 GDPR)

FinanceAI utiliza algoritmos de Machine Learning explicable (XAI) para calcular tu Score de Salud Financiera. Garantizamos:

  • Explicabilidad algorítmica: Puedes consultar en la pantalla de análisis el desglose de los 3 ratios que sustentan tu resultado (gasto/ingreso, tasa de ahorro y nivel de endeudamiento).
  • Supervisión Humana y Auditoría: Los modelos y reglas de diagnóstico han sido programados, auditados y testeados bajo supervisión de los integrantes del equipo, garantizando neutralidad y ausencia de sesgos arbitrarios.

7. Medidas de Seguridad y Criptografía (Estándares OWASP Top 10)

Ver Estándar OWASP →

Adoptamos rigurosas salvaguardas técnicas y administrativas alineadas con los 10 pilares del OWASP Top 10:

  • A01 Control de Acceso: Autenticación Stateless JWT por request y aislamiento estricto por userId.
  • A02 Criptografía: Cifrado de contraseñas con BCrypt (salt dinámico), firmas HMAC-SHA256 y tokens OTP temporales de 15 min.
  • A03 Inyección: Prevención absoluta de inyección SQL mediante Spring Data JPA con Prepared Statements y subprocesos seguros con ProcessBuilder.
  • A04 Diseño Seguro: Validación de 5 reglas de complejidad en contraseñas y sanitización defensiva en Python.
  • A05 Configuración: Credenciales y variables críticas centralizadas en archivo .env fuera de git.
  • A06 Componentes Seguros: Stack actualizado sobre versiones oficiales LTS (Java 17 LTS, Spring Boot 3, Astro 5).
  • A07 Autenticación: Google OAuth 2.0 seguro sin exposición ni almacenamiento de tokens de acceso externos.
  • A08 Integridad: Bean Validation estricto con Jackson y rechazo estructurado HTTP 400 Bad Request ante datos maliciosos.
  • A09 Monitoreo: Endpoint de disponibilidad /health y logging estructurado de trazabilidad en base de datos.
  • A10 Protección SSRF: Arquitectura cerrada sin ejecución de peticiones externas no autenticadas.

8. Autoridad Garante (INAI)

Si consideras que tu derecho a la protección de datos personales ha sido vulnerado, tienes el derecho de acudir ante el Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI) en su sitio web oficial: www.inai.org.mx.