AVISO DE PRIVACIDAD INTEGRAL
SUSTAINABLE TECH ESG, S.A.P.I. DE C.V., INSTITUCIÓN DE FINANCIAMIENTO COLECTIVO ("FINSPHERA")
Última Actualización e Inicio de Vigencia: 31 de julio de 2026
1. Identidad y Domicilio del Responsable
SUSTAINABLE TECH ESG, S.A.P.I. DE C.V., INSTITUCIÓN DE FINANCIAMIENTO COLECTIVO ("FINSPHERA"), con domicilio en Montecito 38, Oficina 16, Piso 28, Colonia Nápoles, C.P. 03810, Alcaldía Benito Juárez, Ciudad de México, declara ser el Responsable del tratamiento, resguardo y protección de sus Datos Personales, garantizando la privacidad y el derecho a la autodeterminación informativa de sus usuarios.
2. Autoridad Garante y Marco Normativo
De conformidad con las reformas constitucionales y legales vigentes desde marzo de 2025, la autoridad competente para tutelar los derechos a la privacidad, verificar el cumplimiento e imponer sanciones en materia de protección de datos en el sector privado es la Secretaría de Anticorrupción y Buen Gobierno (SABG), a través de la Unidad de Protección de Datos Personales (UPDP). Este documento se rige por la LFPDPPP, la Ley Fintech y las disposiciones administrativas emitidas por la SABG.
3. Datos Personales Recabados y Categorización de Inteligencia Artificial (IA)
Para prestar los servicios financieros y las funcionalidades tecnológicas basadas en IA, FINSPHERA recaba las siguientes categorías de datos:
A. Datos Personales Identificativos y de Contacto (No Sensibles)
Nombre completo, identificación oficial con fotografía, Registro Federal de Contribuyentes (RFC), Clave Única de Registro de Población (CURP), género, fecha y país de nacimiento, nacionalidad, domicilio particular, correo electrónico, teléfono celular, ocupación y datos de los beneficiarios.
B. Datos Personales Sensibles, Financieros y Patrimoniales
- Datos de Ubicación Geográfica: Coordenadas GPS e identificación IP en tiempo real.
- Datos Financieros y Patrimoniales: Historial crediticio, saldos bancarios, historial transaccional, cuentas CLABE y datos de ingresos.
C. Datos Derivados de la Interacción con Sistemas de IA, RAG y Agentes
- Entradas (Inputs): textos, prompts, documentos, archivos adjuntos y consultas presentadas a la plataforma.
- Salidas (Outputs): Respuestas, resúmenes, análisis o recomendaciones generadas por la IA o por arquitecturas RAG (Retrieval-Augmented Generation).
- Datos de Uso y Vectores: metadatos de interacción, índices vectoriales (embeddings), frecuencia de uso de herramientas agénticas y registros de auditoría.
- Retroalimentación (Feedback): calificaciones y comentarios sobre la precisión de las respuestas de la IA.
Restricción de Menores de Edad: Los servicios de FINSPHERA están dirigidos exclusivamente a mayores de 18 años. FINSPHERA no recaba ni procesa intencionalmente datos personales de menores de edad. Si se identifica la recopilación no autorizada de datos de un menor, se procederá a su cancelación y bloqueo inmediatos.
4. Mecanismos de Consentimiento
- Consentimiento tácito: se aplica al tratamiento de datos personales generales no sensibles. Se entiende otorgado si, una vez puesto a disposición el presente Aviso, el Titular no manifiesta su negativa.
- Consentimiento Expreso: requerido para el tratamiento de datos financieros y patrimoniales, manifestado mediante firma electrónica, claves de autenticación o casillas de confirmación digital (opt-in).
- Consentimiento Expreso y por Escrito: Obligatorio para el tratamiento de datos personales sensibles (incluida la ubicación geográfica). Se recabará mediante firma autógrafa, firma electrónica avanzada o mecanismos de autenticación biométrica equivalentes.
- Prohibición de Consentimiento por Compatibilidad: Cualquier modificación de las finalidades declaradas requerirá la obtención de un nuevo consentimiento expreso del Titular.
5. Finalidades del Tratamiento
A. Finalidades Primarias (Necesarias para la relación jurídica)
- Verificación de identidad y autenticación del usuario mediante fuentes oficiales y biometría.
- Apertura, administración y gestión de cuentas de financiamiento colectivo e inversión.
- Procesamiento de transacciones financieras, evaluación del riesgo crediticio y cumplimiento de las obligaciones KYC/PLD.
- Procesamiento temporal de entradas y documentos mediante arquitecturas RAG para generar análisis financieros y respuestas en tiempo real.
- Ejecución de instrucciones automatizadas mediante agentes de IA previamente autorizados por el usuario.
- Conservación de bitácoras de seguridad e interacción con la IA durante un máximo de 30 días para la prevención de fraudes y la ciberseguridad.
B. Finalidades Secundarias (Voluntarias y sujetas a Opt-in diferenciado)
- Envío de comunicaciones comerciales, promociones y prospección mercadotécnica.
- Uso de entradas y salidas anonimizadas para la mejora y el entrenamiento de los modelos internos de IA de FINSPHERA.
El Titular podrá negar su consentimiento para las finalidades secundarias en cualquier momento sin que ello afecte la prestación de los servicios primarios.
6. Gobernanza de Inteligencia Artificial, Algoritmos y RAG
A. Muro de Protección Comercial (Commercial Firewall)
FINSPHERA garantiza que sus datos personales sensibles, información financiera, inputs y outputs NO serán utilizados para el entrenamiento, reentrenamiento o mejora de modelos de inteligencia artificial fundacionales de acceso público de terceros proveedores.
B. Transparencia Algorítmica y Supervisión Humana
El Titular tiene derecho a conocer la lógica general de los sistemas algorítmicos empleados en la evaluación de sus solicitudes. Cuando la IA tome decisiones automatizadas que generen efectos jurídicos o patrimoniales significativos, el Titular podrá solicitar una revisión humana e impugnar la determinación adoptada por el sistema.
C. Límites Técnicos a la Cancelación en Modelos de IA
El Titular reconoce que los modelos generativos procesan información mediante parámetros probabilísticos. En caso de solicitar la cancelación o revocación respecto a datos utilizados en entrenamientos autorizados, FINSPHERA ejecutará el derecho mediante:
- Supresión en conjuntos de datos: eliminación de los registros del Titular de los conjuntos de entrenamiento futuros.
- Filtros de Salida: Implementación de guardarraíles técnicos para impedir que el modelo emita datos del Titular en futuras respuestas (Outputs).
- Disociación irreversible: desvinculación de identificadores directos.
D. Deslindes y Limitaciones de Responsabilidad de IA
- Imprecisión de las Salidas: Las respuestas generadas por sistemas de IA pueden contener inexactitudes o sesgos (alucinaciones).
- Responsabilidad de Verificación: El usuario es responsable de verificar la exactitud de los datos recopilados mediante las funciones de RAG antes de tomar decisiones financieras.
- No Asesoramiento Profesional: Las salidas de la IA no constituyen asesoramiento legal, financiero o de inversión profesional calificado.
7. Transferencias y Remisiones de Datos Personales
FINSPHERA no vende ni comercializa sus datos personales. Sus datos podrán ser compartidos en los siguientes esquemas:
- Remisiones a Encargados de Infraestructura e IA: Se comunican datos a proveedores de servicios de cómputo en la nube y a APIs de IA en calidad de encargados. Dichos proveedores procesan la información conforme a instrucciones estrictas de FINSPHERA y a acuerdos que prohíben la retención o el uso de datos con fines propios.
- Transferencias Internacionales: Las transferencias a servidores e infraestructura tecnológica ubicados fuera del territorio nacional se realizan al amparo de las Cláusulas Contractuales Estándar (SCCs) y de salvaguardas equivalentes que garantizan un nivel de protección alineado con la LFPDPPP y el RGPD.
- Transferencias Exentas de Consentimiento: Se realizarán aquellas previstas en el Artículo 36 de la LFPDPPP (mandato judicial, investigación de delitos, cumplimiento de contratos o disposiciones de la Ley Fintech).
8. Plazos de Conservación, Bloqueo y Supresión Definitiva
FINSPHERA conservará sus datos bajo los siguientes criterios temporales:
- Registros de interacción con IA (Logs y Prompts): Conservación máxima de 30 días naturales para auditoría y depuración técnica, tras los cuales se eliminan o se anonimizan.
- Registros transaccionales operativos: almacenamiento seguro por un periodo de 180 días naturales.
- Registros de Incumplimiento Contractual: Eliminación obligatoria tras 72 meses (6 años) contados a partir de la fecha del incumplimiento.
- Expedientes Financieros, KYC y Prevención de Lavado de Dinero: Conservación por un plazo mínimo de 10 años, de conformidad con la Ley Fintech.
Cumplidos los plazos, la información entrará en un periodo de bloqueo (durante el cual no podrá ser tratada, salvo para determinar responsabilidades legales) y, posteriormente, será suprimida de forma definitiva.
9. Procedimiento para el Ejercicio de Derechos ARCO y Revocación
El Titular (o su representante legal) podrá ejercer en cualquier momento sus derechos de Acceso, Rectificación, Cancelación y Oposición (ARCO), así como oponerse al tratamiento automatizado o revocar su consentimiento, enviando una solicitud a la dirección de correo electrónico: hola@finsphera.com.
Requisitos de la Solicitud:
- Nombre completo del Titular y correo electrónico para recibir notificaciones.
- Documentos que acrediten su identidad (identificación oficial) o la personalidad de su representante.
- Descripción clara de los datos personales respecto de los cuales busca ejercer sus derechos y de la precisión del derecho a ejercer (ARCO, revocación o exclusión de IA).
Plazos Legalmente Establecidos:
- Respuesta a la Solicitud: Máximo de 20 días hábiles, contados desde la recepción de la solicitud.
- Ejecución del Derecho: Si resulta procedente, se hará efectiva dentro de los 15 días hábiles siguientes a la fecha en que se comunique la respuesta.
En caso de que el Titular considere que su derecho ha sido vulnerado por FINSPHERA, podrá interponer una solicitud de protección de derechos ante la Secretaría de Anticorrupción y Buen Gobierno (SABG). La defensa legal frente a las resoluciones de la SABG se sustanciará mediante juicio de amparo indirecto ante los juzgados de distrito especializados.
10. Opciones para Limitar el Uso o Divulgación de Datos
Además del ejercicio de los Derechos ARCO, FINSPHERA pone a disposición del Titular los siguientes mecanismos para limitar el uso de su información:
- Listado de Exclusión Interno de FINSPHERA: Solicitud directa a hola@finsphera.com para ser excluido de las campañas publicitarias o del uso de datos en modelos de IA.
- Registro Público de Usuarios (REUS): Registro administrado por la CONDUSEF para evitar llamadas publicitarias del sector financiero.
- Registro Público para Evitar Publicidad (REPEP): Registro ante la PROFECO para el sector comercial en general.
11. Tecnologías de Rastreo (Cookies y Web Beacons)
El portal web y la aplicación móvil de FINSPHERA utilizan cookies, web beacons y herramientas analíticas para mejorar la navegación y ofrecer funcionalidades de IA. Estas tecnologías recaban la dirección IP, el tipo de navegador, el sistema operativo y las páginas visitadas. El usuario puede desactivar o ajustar el uso de cookies en cualquier momento a través de la configuración de su navegador de Internet.
12. Modificaciones al Aviso de Privacidad
FINSPHERA se reserva el derecho de efectuar modificaciones o actualizaciones al presente Aviso de Privacidad para atender novedades legislativas, jurisprudenciales o políticas internas. Cualquier cambio será notificado a través de:
- Publicación directa en nuestro portal web oficial: www.finsphera.ai.
- Notificación por correo electrónico a los usuarios registrados.
Cuando las modificaciones afecten la recolección de datos sensibles o financieros adicionales, o modifiquen las finalidades esenciales que requieran consentimiento, se recabará el consentimiento del Titular de nueva cuenta.