AVISO DE PRIVACIDAD INTEGRAL DE LA PLATAFORMA BUSSVI

Versión: 1.2 Fecha de emisión: 10 de agosto de 2026 Fecha de entrada en vigor: 10 de agosto de 2026

PREÁMBULO El presente Aviso de Privacidad Integral (en adelante, el "Aviso") describe la forma en que se recaban, utilizan, almacenan, protegen, comparten y, en su caso, transfieren los datos personales de las personas que interactúan con la plataforma de software denominada "Bussvi" (en adelante, la "Plataforma"), accesible a través del sitio web https://www.bussvi.com, sus subdominios, y las aplicaciones móviles publicadas en Google Play Store y Apple App Store. El presente Aviso se emite en cumplimiento de lo dispuesto por la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (en adelante, "LFPDPPP"), su Reglamento, los Lineamientos del Aviso de Privacidad publicados por el Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI), y la demás normativa aplicable en los Estados Unidos Mexicanos. Al utilizar la Plataforma, contratar los servicios del Proveedor, contactar al Proveedor a través de los canales disponibles, o interactuar con un Negocio que utilice la Plataforma para gestionar su comunicación, usted reconoce haber leído, comprendido y aceptado los términos del presente Aviso. 1. IDENTIDAD Y DOMICILIO DEL RESPONSABLE 1.1. Para efectos del tratamiento de datos personales realizado a través de la Plataforma, el responsable es: Nombre: Daniel Adrián Ramírez George Carácter: Persona física con actividad empresarial Domicilio para oír y recibir notificaciones: Abasolo número 11, colonia Lomas de San Pedro, municipio de Tecámac, Estado de México, código postal 55776, Estados Unidos Mexicanos. Correo electrónico oficial: hi@bussvi.work Marca comercial bajo la cual opera: Bussvi Sitio web: https://www.bussvi.com En adelante, en el presente Aviso, dicha persona será referida indistintamente como "el Proveedor", "el Responsable" o "Bussvi", según el contexto. 1.2. Constitución futura de persona moral. El Proveedor manifiesta que tiene la intención de constituir, en los próximos meses, una persona moral mexicana que asumirá los derechos y obligaciones derivados de la operación de la Plataforma. Cuando dicha constitución ocurra, el presente Aviso será actualizado para reflejar la identidad y domicilio de la nueva entidad responsable, y dicho cambio será notificado a los titulares conforme a la Sección 13 de este Aviso. Hasta entonces, el responsable del tratamiento es la persona física antes identificada. 2. DEFINICIONES Para efectos del presente Aviso, los siguientes vocablos tendrán el significado que se les atribuye a continuación: 2.1. "Datos Personales": cualquier información concerniente a una persona física identificada o identificable, en términos del artículo 3, fracción V, de la LFPDPPP. 2.2. "Datos Personales Sensibles": aquellos datos personales que afecten a la esfera más íntima de su titular, o cuya utilización indebida pueda dar origen a discriminación o conlleve un riesgo grave para éste. En particular, se consideran sensibles aquellos que puedan revelar aspectos como origen racial o étnico, estado de salud presente y futura, información genética, creencias religiosas, filosóficas y morales, afiliación sindical, opiniones políticas, preferencia sexual, conforme al artículo 3, fracción VI, de la LFPDPPP. 2.3. "Titular": la persona física a quien corresponden los Datos Personales. 2.4. "Tratamiento": la obtención, uso, divulgación o almacenamiento de Datos Personales, por cualquier medio. El uso abarca cualquier acción de acceso, manejo, aprovechamiento, transferencia o disposición de Datos Personales. 2.5. "Responsable": la persona física o moral que decide sobre el tratamiento de Datos Personales. 2.6. "Encargado": la persona física o moral que, sola o conjuntamente con otras, trata Datos Personales por cuenta del Responsable. 2.7. "Transferencia": toda comunicación de Datos Personales realizada a persona distinta del Responsable o Encargado. 2.8. "Derechos ARCO": los derechos de Acceso, Rectificación, Cancelación y Oposición que la LFPDPPP reconoce al Titular sobre sus Datos Personales. 2.9. "Usuario" o "Negocio": la persona física mayor de dieciocho (18) años que se registra en la Plataforma para utilizarla en el contexto de su actividad comercial o profesional, ya sea por cuenta propia o en representación de una persona moral. El Usuario es el cliente directo del Proveedor. 2.10. "Cliente Final": la persona física que recibe o solicita los servicios o productos ofrecidos por un Negocio, y cuyos datos son cargados, almacenados o procesados en la Plataforma por instrucción del Negocio. 2.11. "Colaborador": la persona física que un Negocio autoriza para acceder a la Plataforma con permisos delegados, en el contexto de la operación del propio Negocio. 2.12. "Visitante": la persona física que accede al sitio web público de la Plataforma sin haber creado una cuenta de Usuario. 2.13. "Agente IA": el módulo de inteligencia artificial generativa, basado en tecnología de OpenAI, que la Plataforma ofrece para automatizar conversaciones, agendamiento de citas y atención a Clientes Finales a través del canal de WhatsApp. 2.14. "Subencargado": el tercero contratado por el Proveedor para apoyar en la prestación de los servicios de la Plataforma, y que puede tratar Datos Personales por cuenta del Proveedor. 2.15. "INAI": el Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales, autoridad garante en materia de protección de datos personales en posesión de los particulares en los Estados Unidos Mexicanos, o la autoridad que en el futuro asuma sus funciones. 3. ALCANCE DEL PRESENTE AVISO 3.1. Personas a las que aplica. El presente Aviso regula el tratamiento de Datos Personales de las siguientes categorías de titulares: 3.1.1. Usuarios que se registran en la Plataforma. 3.1.2. Colaboradores autorizados por los Usuarios para acceder a la Plataforma. 3.1.3. Clientes Finales cuyos Datos Personales son cargados o procesados en la Plataforma por instrucción de un Negocio, en el contexto de la doble figura descrita en la Sección 4 del presente Aviso. 3.1.4. Visitantes del sitio web público https://www.bussvi.com. 3.1.5. Cualquier otra persona que contacte al Proveedor a través de los canales oficiales (correo electrónico, formularios de contacto, redes sociales). 3.2. Lo que NO regula este Aviso. El presente Aviso no regula el tratamiento que cada Negocio realice de los Datos Personales de sus propios Clientes Finales. Cada Negocio es responsable, frente a sus Clientes Finales, de mantener su propio aviso de privacidad y de cumplir con la LFPDPPP en su calidad de Responsable. El Proveedor pone a disposición de los Negocios herramientas tecnológicas, pero no determina las finalidades del tratamiento que el Negocio decida dar a los datos de sus propios clientes. 3.3. Documentos complementarios. El presente Aviso forma parte integrante de los Términos y Condiciones de Uso de la Plataforma, disponibles en https://www.bussvi.com/terminos-y-condiciones. Ambos documentos deben leerse de forma conjunta. 4. DOBLE FIGURA DEL PROVEEDOR: RESPONSABLE Y ENCARGADO Esta sección es fundamental para comprender el alcance del tratamiento que realiza el Proveedor. Le pedimos leerla con detenimiento. 4.1. Distinción según el titular de los datos. Dada la naturaleza de la Plataforma, que es utilizada por Negocios para gestionar la relación con sus propios Clientes Finales, el Proveedor actúa bajo dos figuras jurídicas distintas en función del titular de los datos: 4.2. El Proveedor como Responsable. Respecto de los siguientes Datos Personales, el Proveedor actúa como Responsable del tratamiento, conforme a la LFPDPPP: 4.2.1. Datos personales de los Usuarios, recabados directamente al momento del registro y durante el uso de la Plataforma (por ejemplo: nombre, correo electrónico, teléfono, datos del Negocio). 4.2.2. Datos personales de los Colaboradores que los Usuarios registran en la Plataforma para gestión interna del Negocio (por ejemplo: nombre, correo electrónico, rol). 4.2.3. Datos personales de Visitantes del sitio web público, recabados mediante herramientas de analítica web. 4.2.4. Datos personales de cualquier persona que contacte al Proveedor a través de canales oficiales. Respecto de estos datos, el Proveedor decide las finalidades del tratamiento, aplica las medidas de seguridad, atiende los derechos ARCO, y asume las obligaciones que la LFPDPPP impone al Responsable. Todo el contenido del presente Aviso aplica a estos datos. 4.3. El Proveedor como Encargado. Respecto de los Datos Personales de los Clientes Finales que los Negocios cargan, ingresan, almacenan o procesan en la Plataforma (incluyendo nombre, teléfono, correo electrónico, historial de citas, notas del Negocio sobre el cliente, y mensajes intercambiados con el Agente IA vía WhatsApp), el Proveedor actúa como Encargado del tratamiento. En esta figura: 4.3.1. El Negocio es el Responsable frente a sus Clientes Finales, y decide las finalidades del tratamiento de los datos de éstos. 4.3.2. El Proveedor trata dichos datos exclusivamente por cuenta y bajo instrucción del Negocio, conforme a las funcionalidades de la Plataforma y a los Términos y Condiciones de Uso. 4.3.3. El Cliente Final que desee ejercer Derechos ARCO sobre sus datos deberá dirigirse, en primera instancia, al Negocio que recabó sus datos, ya que es éste quien actúa como Responsable. El Proveedor, en su calidad de Encargado, prestará al Negocio el soporte técnico necesario para atender dichas solicitudes a través de las funcionalidades de la Plataforma. 4.3.4. No obstante, si un Cliente Final no logra contactar al Negocio o recibir respuesta razonable, podrá comunicarse con el Proveedor al correo electrónico hi@bussvi.work y se le canalizará adecuadamente, conforme a la Sección 14 del presente Aviso (Información dirigida a Clientes Finales). 4.4. Implicación práctica de la doble figura. La distinción anterior implica que: 4.4.1. Los Usuarios son titulares de los datos cuyo tratamiento se rige íntegramente por el presente Aviso. 4.4.2. Los Clientes Finales son titulares de datos cuyo tratamiento se rige principalmente por el aviso de privacidad del Negocio que los recabó. El presente Aviso, en lo que respecta a Clientes Finales, describe únicamente las actividades técnicas que el Proveedor realiza por cuenta del Negocio, y proporciona un canal complementario de contacto. 5. DATOS PERSONALES QUE SE RECABANA continuación se describen los Datos Personales que el Proveedor recaba, agrupados según la categoría de titular y la fuente de obtención. El presente listado es enunciativo y se actualizará conforme evolucione la Plataforma, mediante las modificaciones notificadas conforme a la Sección 13 del presente Aviso.5.1. Datos Personales de Usuarios (dueños del Negocio)El Proveedor recaba los siguientes Datos Personales directamente del Usuario, al momento del registro y durante el uso de la Plataforma:5.1.1. Datos de identificación: Nombre completo Nombre de usuario (username) elegido para la Landing Page pública Imagen o fotografía de perfil, si el Usuario decide cargarla 5.1.2. Datos de contacto: Correo electrónico Número de teléfono (utilizado, entre otros fines, para vincular el número de WhatsApp del Negocio) 5.1.3. Datos de acceso a la cuenta: Contraseña, almacenada de forma cifrada mediante técnicas de hashing irreversible (el Proveedor no tiene acceso a la contraseña en texto plano) Tokens de sesión y autenticación (JWT, refresh tokens) Identificadores de sesión 5.1.4. Datos del Negocio: Nombre comercial del Negocio Giro o categoría del Negocio Descripción del Negocio Logo, imágenes y otros materiales gráficos Dirección física del Negocio (cuando el Usuario opte por mostrarla públicamente en su Landing Page) Horarios de atención Catálogo de servicios (nombre, descripción, duración, precio) Catálogo de productos (nombre, descripción, precio) Configuración del tema visual de la Landing Page Información sobre redes sociales del Negocio, cuando el Usuario decida vincularla 5.1.5. Datos relativos al Agente IA y canal WhatsApp: Número telefónico de WhatsApp utilizado por el Negocio Configuración personalizada del Agente IA (instrucciones, tono, restricciones) Estado de conexión de la sesión de WhatsApp 5.1.6. Datos técnicos asociados al dispositivo y uso de la Plataforma: Dirección IP Tipo y versión de navegador Tipo, modelo y sistema operativo del dispositivo móvil Identificadores de dispositivo para notificaciones push (tokens de Expo Push Notifications y Firebase Cloud Messaging) Idioma del dispositivo Zona horaria Fechas y horas de acceso, sesiones y acciones realizadas en la Plataforma Logs técnicos generados por la operación de la Plataforma 5.1.7. Datos derivados de comunicaciones con el Proveedor: Contenido de los mensajes, consultas, quejas o solicitudes que el Usuario envíe al Proveedor por correo electrónico u otros canales Información proporcionada para verificación de identidad cuando ejerza Derechos ARCO 5.2. Datos Personales de ColaboradoresCuando un Usuario registre en la Plataforma a sus Colaboradores (empleados, asociados o personal autorizado del Negocio), se recabarán los siguientes Datos Personales:5.2.1. Nombre completo del Colaborador 5.2.2. Correo electrónico del Colaborador 5.2.3. Número telefónico del Colaborador (cuando el Usuario lo proporcione) 5.2.4. Rol o cargo dentro del Negocio 5.2.5. Especialidad o servicios que presta dentro del Negocio 5.2.6. Imagen o fotografía, cuando el Usuario decida cargarla 5.2.7. Permisos otorgados dentro de la Plataforma 5.2.8. Si el Colaborador accede directamente a la Plataforma con sus propias credenciales, también aplicarán las disposiciones de las Secciones 5.1.3 y 5.1.6.Importante: El Usuario, en su calidad de Negocio, es responsable de obtener el consentimiento de sus Colaboradores antes de cargar sus datos en la Plataforma, y de informarles sobre el tratamiento que se dará a dichos datos.5.3. Datos Personales de Clientes Finales (tratados por cuenta del Negocio)Los siguientes Datos Personales son cargados, ingresados o generados en la Plataforma por instrucción del Negocio, respecto de sus Clientes Finales. Estos datos son tratados por el Proveedor en calidad de Encargado, conforme a la Sección 4 del presente Aviso:5.3.1. Datos de identificación y contacto del Cliente Final: Nombre Número telefónico (utilizado para comunicación vía WhatsApp) Correo electrónico (cuando el Negocio lo recabe) 5.3.2. Datos relacionados con la actividad del Cliente Final en el Negocio: Historial de citas (fechas, servicios, colaboradores asignados, estados) Notas que el Negocio agregue sobre el Cliente Final Preferencias del Cliente Final, cuando el Negocio las registre Datos del servicio o producto contratado 5.3.3. Datos generados por la interacción con el Agente IA vía WhatsApp: Texto completo de los mensajes intercambiados entre el Cliente Final y el Agente IA Fechas, horas y duración de las conversaciones Citas agendadas, modificadas o canceladas a través del Agente IA Metadatos técnicos de la conversación (estado de entrega, lectura cuando WhatsApp lo proporcione) Datos sensibles eventualmente revelados al Agente IA. Dada la naturaleza conversacional del Agente IA, es posible que un Cliente Final, por iniciativa propia, revele en sus mensajes información que pueda calificar como Datos Personales Sensibles (por ejemplo: información de salud, embarazo, padecimientos, preferencias, situaciones íntimas). El Proveedor no solicita ni induce a los Clientes Finales a compartir datos sensibles. Cuando ello ocurra, el Negocio, en su calidad de Responsable, es el único obligado a asegurar el cumplimiento del régimen reforzado que la LFPDPPP impone al tratamiento de datos sensibles, incluyendo la obtención del consentimiento expreso y por escrito del titular cuando ello sea exigible.5.4. Datos Personales de Visitantes del sitio webCuando una persona acceda al sitio web https://www.bussvi.com sin haber creado una cuenta, el Proveedor recaba la siguiente información:5.4.1. Datos técnicos del Visitante: Dirección IP Tipo y versión de navegador Sistema operativo País y, en su caso, región geográfica aproximada inferida de la IP Páginas visitadas dentro del sitio Tiempo de permanencia Sitio de referencia (página desde la que llegó el Visitante) Fecha y hora de la visita 5.4.2. Datos recabados mediante Google Analytics: El sitio web utiliza la herramienta Google Analytics, proporcionada por Google LLC, para conocer el uso del sitio y mejorar la experiencia. Google Analytics utiliza cookies que recaban datos similares a los descritos en la Sección 5.4.1, y los procesa en sus propios servidores. El uso de Google Analytics está sujeto al consentimiento del Visitante, recabado a través del banner de cookies del sitio.5.4.3. Cookies estrictamente necesarias. El sitio web utiliza, sin requerir consentimiento, las cookies estrictamente necesarias para el funcionamiento de la Plataforma, tales como las que permiten mantener la sesión iniciada del Usuario, recordar preferencias técnicas básicas y mantener la seguridad de la sesión.5.4.4. No se utilizan cookies de publicidad ni de rastreo entre sitios. El Proveedor no implementa cookies para fines publicitarios, ni para rastrear al Visitante en sitios web de terceros.5.4.5. Página de eliminación de cuenta. La página https://www.bussvi.com/eliminar-cuenta es de carácter informativo: describe el procedimiento de eliminación y no recaba Datos Personales del Visitante. La solicitud de eliminación se presenta por cualquiera de los mecanismos previstos en la Sección 10.8 del presente Aviso. Cuando se presente por correo electrónico, el Proveedor recabará el motivo opcional de la solicitud y la información necesaria para verificar la identidad del solicitante, conforme a la Sección 10.3 del presente Aviso.5.5. Permisos solicitados por la aplicación móvilLa aplicación móvil de Bussvi, distribuida a través de Google Play Store y, próximamente, Apple App Store, solicita al Usuario los siguientes permisos:5.5.1. Acceso a la galería de fotos del dispositivo. Únicamente cuando el Usuario decida cargar imágenes en la Plataforma (logo del Negocio, fotos de servicios, productos, foto de perfil propia o de Colaboradores). El Proveedor no accede a la galería del dispositivo de manera automática ni sin la acción expresa del Usuario.5.5.2. Notificaciones push. Para enviar al Usuario notificaciones relativas a la operación de la Plataforma (nuevas citas, recordatorios, alertas operativas, comunicaciones del servicio). Las notificaciones se gestionan mediante los servicios de Expo Push Notifications y Firebase Cloud Messaging.5.5.3. Permisos que NO se solicitan. A la fecha de emisión del presente Aviso, la aplicación móvil no solicita acceso a: ubicación geográfica, cámara, micrófono, contactos del teléfono, calendario del dispositivo, archivos del dispositivo distintos a los de la galería de fotos, ni ningún otro permiso adicional a los descritos en las Secciones 5.5.1 y 5.5.2.Si en el futuro la aplicación incorporara nuevos permisos o nuevas funcionalidades que impliquen tratamiento de datos no descritos en el presente Aviso, dichas modificaciones serán notificadas previamente a los titulares conforme a la Sección 13.5.6. Datos sensibles5.6.1. Política general. El Proveedor no solicita Datos Personales Sensibles a los Usuarios para fines de operación de la Plataforma.5.6.2. Excepciones derivadas del giro del Negocio. Algunos Negocios, en función de su giro (por ejemplo, consultorios médicos, psicológicos, nutricionales, dermatológicos), pueden requerir registrar Datos Personales Sensibles de sus Clientes Finales para prestar adecuadamente sus servicios. En tales casos: El Negocio actúa como Responsable y es el único obligado a cumplir con el régimen reforzado de la LFPDPPP para datos sensibles, incluyendo la obtención del consentimiento expreso y por escrito del titular cuando ello sea exigible conforme al artículo 9 de la LFPDPPP. El Proveedor, en calidad de Encargado, aplicará a estos datos las mismas medidas de seguridad técnicas y administrativas que aplica al resto de los Datos Personales tratados en la Plataforma. El Negocio asume la totalidad de la responsabilidad por la licitud del tratamiento de datos sensibles que cargue en la Plataforma. 5.6.3. Datos sensibles revelados al Agente IA. Conforme a la Sección 5.3.3, cuando un Cliente Final voluntariamente comparta datos sensibles en la conversación con el Agente IA, se aplicarán las disposiciones de la Sección 5.6.2.6. FORMAS Y FUENTES DE OBTENCIÓN DE LOS DATOSEl Proveedor obtiene los Datos Personales descritos en la Sección 5 a través de las siguientes fuentes:6.1. Directamente del titular. Cuando el Usuario, Colaborador o Visitante proporciona sus Datos Personales al Proveedor de manera directa, ya sea al momento del registro, durante el uso de la Plataforma, al contactar al Proveedor por correo electrónico, al completar formularios, al cargar contenido o al interactuar con el sitio web.6.2. Indirectamente a través del Negocio. En el caso de los Datos Personales de los Clientes Finales y, en algunos casos, de los Colaboradores, el Proveedor los recibe a través del Negocio, que los carga o ingresa en la Plataforma en su calidad de Responsable.6.3. Generados automáticamente por la Plataforma. Datos técnicos, logs de uso, fechas y horas de acceso, identificadores de sesión y similares, son generados automáticamente como resultado de la interacción del titular con la Plataforma.6.4. A través de tecnologías de rastreo. Datos recabados mediante cookies (cuando exista el consentimiento correspondiente conforme a la Sección 11) y otras tecnologías similares en el sitio web.6.5. A través de subencargados. Algunos datos técnicos pueden ser generados o procesados por los subencargados del Proveedor, conforme a la Sección 9.2 del presente Aviso (por ejemplo, identificadores de dispositivo proporcionados por Firebase Cloud Messaging). 7. FINALIDADES DEL TRATAMIENTO Conforme al principio de finalidad establecido en el artículo 12 de la LFPDPPP, el Proveedor trata los Datos Personales descritos en la Sección 5 únicamente para las finalidades expresamente declaradas en el presente Aviso. Dichas finalidades se clasifican en primarias (necesarias para originar y mantener la relación con el titular) y secundarias (no necesarias para la prestación del servicio, respecto de las cuales el titular puede manifestar su oposición sin que ello afecte el servicio recibido). 7.1. Finalidades primarias Las siguientes finalidades son necesarias para que el Proveedor pueda prestar los servicios de la Plataforma y mantener la relación con el titular. El tratamiento para estas finalidades es indispensable y forma parte integral del servicio: 7.1.1. Creación, mantenimiento y gestión de la cuenta del Usuario. Permitir el registro, autenticación, recuperación de credenciales, modificación de datos, suspensión y eliminación de cuentas en la Plataforma. 7.1.2. Prestación de los servicios contratados. Operar las funcionalidades centrales de la Plataforma: gestión de citas, gestión de Clientes Finales del Negocio, gestión de Colaboradores, catálogo de servicios y productos, Landing Page pública, Agente IA, y demás funcionalidades disponibles en cada momento. 7.1.3. Comunicación con el Usuario. Enviar al Usuario notificaciones operativas, confirmaciones, alertas de seguridad, recordatorios, respuestas a consultas, y demás comunicaciones inherentes al servicio, a través de los medios descritos en los Términos y Condiciones (correo electrónico, notificaciones push, mensajes dentro de la Plataforma, y WhatsApp cuando aplique). 7.1.4. Operación del Agente IA y canal WhatsApp. Procesar los mensajes que los Clientes Finales envíen al número de WhatsApp del Negocio, generar respuestas automatizadas mediante el Agente IA, agendar citas, y almacenar el historial de conversación para que el Negocio pueda consultarlo. 7.1.5. Atención de Derechos ARCO y solicitudes de los titulares. Recibir, verificar y atender las solicitudes de Acceso, Rectificación, Cancelación, Oposición, revocación del consentimiento y limitación del uso o divulgación, conforme a la Sección 10 del presente Aviso. 7.1.6. Seguridad de la Plataforma y prevención de fraude. Detectar, prevenir, investigar y mitigar actividad fraudulenta, accesos no autorizados, abuso de los servicios, vulneraciones de seguridad, y violaciones a los Términos y Condiciones. Esto incluye el monitoreo de patrones de uso atípicos y la generación de logs técnicos. 7.1.7. Cumplimiento de obligaciones legales. Cumplir con las obligaciones que la legislación aplicable impone al Proveedor, incluyendo obligaciones fiscales (cuando aplique facturación), obligaciones de protección de datos personales, requerimientos de autoridad competente y conservación de información por plazos legales. 7.1.8. Continuidad del servicio. Realizar respaldos, mantenimientos, actualizaciones, despliegues, migraciones de infraestructura, y demás operaciones técnicas necesarias para mantener la Plataforma operativa. 7.1.9. Procesamiento por subencargados. Compartir los Datos Personales con los subencargados descritos en la Sección 9.2, en la medida estrictamente necesaria para la prestación del servicio. 7.1.10. Defensa frente a reclamaciones. Utilizar los Datos Personales y el historial de actividad del titular como evidencia en caso de reclamaciones, denuncias, procedimientos administrativos o judiciales en los que el Proveedor sea parte o tercero interesado. Consecuencia de la negativa a tratar los datos para finalidades primarias. Si el titular se opone al tratamiento de sus Datos Personales para las finalidades primarias descritas, el Proveedor no podrá prestarle los servicios de la Plataforma, ya que dicho tratamiento es indispensable. 7.2. Finalidades secundarias Las siguientes finalidades no son necesarias para la prestación del servicio. El titular puede manifestar su oposición al tratamiento de sus Datos Personales para estas finalidades, en cualquier momento y sin que ello afecte el servicio que recibe, conforme al mecanismo descrito en la Sección 7.3: 7.2.1. Mejora continua de la Plataforma. Analizar de forma agregada y, cuando sea posible, anonimizada, el uso de la Plataforma para identificar áreas de mejora, optimizar funcionalidades, desarrollar nuevas características y evaluar el desempeño general del servicio. 7.2.2. Comunicaciones promocionales y de marketing. Enviar al Usuario, a través de correo electrónico, notificaciones push, mensajes dentro de la Plataforma o WhatsApp: Novedades del producto, nuevas funcionalidades y mejoras. Sugerencias de uso, mejores prácticas, contenido educativo relacionado con la gestión de su Negocio. Promociones, descuentos o beneficios cuando el Proveedor los ofrezca. Encuestas voluntarias de satisfacción, investigación de mercado y retroalimentación. Invitaciones a eventos, webinars, comunidades o programas del Proveedor. 7.2.3. Casos de éxito y materiales promocionales. Mencionar el nombre comercial, logotipo y giro del Negocio en listados públicos de la Plataforma, directorios internos, sitio web del Proveedor, redes sociales del Proveedor y materiales promocionales, conforme a los Términos y Condiciones. El Usuario puede manifestar su oposición a esta finalidad específica conforme a la Sección 7.3. 7.2.4. Investigación y análisis estadístico. Generar reportes estadísticos, análisis de tendencias, métricas de desempeño y demás estudios internos del Proveedor. Cuando sea posible, estos análisis se realizarán sobre información disociada o anonimizada que no permita identificar al titular. 7.2.5. Mejora del Agente IA y de la calidad del servicio. Revisar muestras agregadas y, cuando sea posible, anonimizadas de las conversaciones del Agente IA para identificar errores, mejorar prompts, ajustar comportamiento y elevar la calidad del módulo de inteligencia artificial. Esta revisión se realiza por personal autorizado del Proveedor bajo deber de confidencialidad. Esta finalidad no implica el envío de datos a OpenAI ni a terceros para fines de entrenamiento de modelos de inteligencia artificial. 7.3. Oposición a finalidades secundarias 7.3.1. Derecho de oposición. El titular tiene el derecho de manifestar su oposición al tratamiento de sus Datos Personales para cualesquiera de las finalidades secundarias descritas en la Sección 7.2, en cualquier momento, sin necesidad de justificar su decisión y sin que ello afecte la prestación del servicio. 7.3.2. Mecanismos para manifestar oposición. El titular puede manifestar su oposición a través de cualquiera de los siguientes medios: Utilizando las funcionalidades de configuración disponibles dentro de la Plataforma (cuando estén disponibles). Haciendo clic en el enlace de "darse de baja" (unsubscribe) incluido en los correos electrónicos promocionales. Enviando una solicitud al correo electrónico hi@bussvi.work, identificándose adecuadamente y especificando la finalidad o finalidades a las que se opone. 7.3.3. Plazo de atención. El Proveedor atenderá las solicitudes de oposición en un plazo máximo de veinte (20) días hábiles contados a partir de su recepción, conforme al artículo 32 de la LFPDPPP. Una vez procesada la oposición, el efecto se hará efectivo dentro de los quince (15) días hábiles siguientes a la comunicación de la determinación. 7.3.4. Conservación de comunicaciones operativas. El derecho de oposición a finalidades secundarias no aplica a las comunicaciones operativas descritas en la Sección 7.1.3 (confirmaciones de cuenta, alertas de seguridad, notificaciones legales, modificaciones a los Términos o al Aviso de Privacidad). Estas comunicaciones son inherentes al servicio y no pueden ser desactivadas mientras la cuenta esté activa. 7.4. Finalidades respecto de los Clientes Finales 7.4.1. Dado que el Proveedor actúa como Encargado respecto de los Datos Personales de los Clientes Finales (conforme a la Sección 4 del presente Aviso), las finalidades del tratamiento de dichos datos son determinadas por el Negocio en su calidad de Responsable, y no por el Proveedor. 7.4.2. Las únicas finalidades para las cuales el Proveedor trata los datos de Clientes Finales son las estrictamente necesarias para prestar al Negocio los servicios contratados (operar la Plataforma, procesar mensajes vía Agente IA, gestionar citas, etc.). El Proveedor no utiliza los datos de Clientes Finales para finalidades promocionales propias, para perfilamiento, ni para fines distintos a la prestación del servicio al Negocio. 7.4.3. Los Clientes Finales que deseen conocer las finalidades para las cuales el Negocio trata sus datos, deberán consultar el aviso de privacidad del propio Negocio. 8. BASE LEGAL DEL TRATAMIENTO 8.1. Consentimiento del titular. El tratamiento de los Datos Personales descritos en el presente Aviso se realiza con el consentimiento del titular, manifestado al aceptar los Términos y Condiciones y el presente Aviso de Privacidad al momento del registro en la Plataforma, o al continuar utilizándola. 8.2. Consentimiento tácito. Conforme al artículo 8 de la LFPDPPP, se entenderá que el titular consiente tácitamente el tratamiento de sus datos para las finalidades primarias cuando, habiéndose puesto a su disposición el presente Aviso, no manifieste oposición. 8.3. Excepciones al consentimiento. No se requerirá consentimiento del titular cuando se actualice alguna de las excepciones previstas en el artículo 10 de la LFPDPPP, incluyendo de manera enunciativa: cuando exista una orden judicial, resolución o mandato fundado y motivado de autoridad competente; cuando el tratamiento sea necesario para cumplir obligaciones derivadas de una relación jurídica entre el titular y el Responsable; cuando exista una situación de emergencia que potencialmente pueda dañar a un individuo en su persona o en sus bienes; o cuando los datos sean necesarios para el ejercicio o defensa de un derecho en juicio. 8.4. Consentimiento expreso para datos sensibles. Cuando el tratamiento involucre Datos Personales Sensibles, conforme a la Sección 5.6 del presente Aviso, será necesario el consentimiento expreso del titular, conforme al artículo 9 de la LFPDPPP. En los casos en que dichos datos sean tratados por el Proveedor en calidad de Encargado, la obtención del consentimiento expreso corresponde al Negocio, que actúa como Responsable. 8.5. Revocación del consentimiento. El titular puede revocar su consentimiento al tratamiento de sus Datos Personales en cualquier momento, conforme al procedimiento descrito en la Sección 10.6 del presente Aviso. 9. TRANSFERENCIAS DE DATOS PERSONALES 9.1. Régimen general 9.1.1. Principio de no transferencia. Como regla general, el Proveedor no comercializa, vende, alquila ni transfiere los Datos Personales del titular a terceros para fines distintos a los descritos en el presente Aviso. 9.1.2. Distinción entre subencargados y terceros receptores. Conforme a la LFPDPPP, debe distinguirse entre: Subencargados: terceros que tratan Datos Personales por cuenta del Proveedor, exclusivamente para apoyar en la prestación del servicio. No deciden las finalidades del tratamiento. Bajo el artículo 36 de la LFPDPPP y su Reglamento, la comunicación de datos a un Encargado o Subencargado no se considera técnicamente una transferencia, sino una remisión. Terceros receptores: personas distintas que reciben los Datos Personales para tratarlos bajo sus propias finalidades. Estas sí son transferencias en sentido estricto y requieren tratamiento separado. 9.1.3. Compromiso de información. El Proveedor informa al titular, mediante el presente Aviso, de la totalidad de subencargados y terceros receptores con los que comparte sus Datos Personales, así como la base legal y las condiciones de dicha comunicación. 9.2. Subencargados (remisión de datos) Para la prestación del servicio, el Proveedor utiliza los siguientes subencargados, todos ellos seleccionados con criterios de seguridad razonable y sujetos a sus propias políticas de protección de datos: 9.2.1. Amazon Web Services, Inc. (sociedad estadounidense) Función: Provee infraestructura en la nube donde se aloja la Plataforma, incluyendo servidores de cómputo (AWS Lightsail) y base de datos relacional (AWS RDS). Categorías de datos tratados: Todos los Datos Personales descritos en la Sección 5, en su modalidad de almacenamiento y procesamiento. País de procesamiento: Estados Unidos de América (región us-east-1). Marco aplicable: Acuerdo de Procesamiento de Datos de AWS (Data Processing Addendum), y políticas de seguridad y privacidad de AWS. 9.2.2. OpenAI, OpCo, LLC (sociedad estadounidense) Función: Provee la tecnología de modelos de lenguaje (GPT-4o) utilizada por el Agente IA para procesar mensajes de los Clientes Finales y generar respuestas automatizadas. Categorías de datos tratados: Contenido de los mensajes intercambiados entre el Cliente Final y el Agente IA, así como el contexto del Negocio necesario para generar respuestas (nombre del Negocio, servicios, horarios, configuración del Agente IA). En su caso, datos personales que el Cliente Final voluntariamente revele en sus mensajes. País de procesamiento: Estados Unidos de América. Modalidad de uso: API estándar de OpenAI. Compromisos relevantes de OpenAI conforme a su política para API: OpenAI declara que los datos enviados a través de su API no son utilizados para entrenar sus modelos. OpenAI retiene los datos por un período de hasta treinta (30) días, principalmente para detección de abuso y cumplimiento legal, transcurridos los cuales son eliminados. El Proveedor procura que el uso del servicio se realice bajo estas condiciones, pero no puede garantizar de manera absoluta el comportamiento de OpenAI como tercero independiente. Marco aplicable: Términos de Uso de la API de OpenAI, Política de Privacidad de OpenAI y Acuerdo de Procesamiento de Datos cuando sea aplicable. 9.2.3. Google LLC (sociedad estadounidense) Funciones: Firebase Cloud Messaging (FCM): Provee el servicio de notificaciones push para la aplicación móvil en dispositivos Android (y, vía intermediación de Expo, también iOS). Google Analytics: Provee la herramienta de analítica del sitio web público, sujeta al consentimiento del Visitante recabado a través del banner de cookies. Categorías de datos tratados: Para FCM: identificadores de dispositivo (push tokens), contenido de notificaciones enviadas al dispositivo. Para Google Analytics: dirección IP, identificadores de cookies, datos de navegación y demás información descrita en la Sección 5.4. País de procesamiento: Estados Unidos de América y otras ubicaciones globales conforme a la infraestructura de Google. Marco aplicable: Términos de Servicio de Firebase, Términos de Servicio de Google Analytics, Acuerdo de Procesamiento de Datos de Google. 9.2.4. Expo, Inc. (sociedad estadounidense; razón social Exponent, Inc.) Función: Provee herramientas de desarrollo y distribución para la aplicación móvil, incluyendo el servicio de Expo Push Notifications, que actúa como capa intermediaria entre la Plataforma y los servicios de notificaciones push de Google (FCM) y Apple (APNS). Categorías de datos tratados: Identificadores de dispositivo (Expo Push Tokens), contenido de las notificaciones, metadatos técnicos del dispositivo. País de procesamiento: Estados Unidos de América. Marco aplicable: Términos de Servicio y Política de Privacidad de Expo. 9.2.5. Vercel Inc. (sociedad estadounidense) Función: Provee el alojamiento del sitio web público de la Plataforma (bussvi.com) y servicios de despliegue continuo. Categorías de datos tratados: Datos técnicos de los Visitantes y Usuarios que accedan al sitio web (dirección IP, tipo de navegador, páginas visitadas, logs del servidor). País de procesamiento: Estados Unidos de América y otras ubicaciones globales conforme a la red de distribución de Vercel. Marco aplicable: Acuerdo de Procesamiento de Datos de Vercel, política de seguridad y privacidad de Vercel. 9.2.6. Apple Inc. (sociedad estadounidense) — Aplicable cuando la aplicación móvil sea publicada en Apple App Store Función: Provee el servicio de notificaciones push para dispositivos iOS (Apple Push Notification Service, APNS), a través de Expo. Asimismo, opera la tienda Apple App Store para la distribución de la aplicación móvil. Categorías de datos tratados: Identificadores de dispositivo, contenido de notificaciones, datos asociados a la cuenta de Apple del Usuario cuando éste descargue la aplicación. País de procesamiento: Estados Unidos de América y otras ubicaciones globales. Marco aplicable: Términos y Políticas de Privacidad de Apple. 9.2.7. Subencargados adicionales. El Proveedor podrá incorporar nuevos subencargados en el futuro para soportar la operación de la Plataforma. Cualquier incorporación significativa será informada al titular mediante actualización del presente Aviso, conforme a la Sección 13. 9.3. Transferencias internacionales 9.3.1. Reconocimiento de transferencia internacional. El titular reconoce y acepta que los subencargados descritos en la Sección 9.2 se encuentran ubicados fuera de los Estados Unidos Mexicanos, principalmente en los Estados Unidos de América, y que el procesamiento de Datos Personales por parte de dichos subencargados implica una transferencia internacional en términos del artículo 36 de la LFPDPPP. 9.3.2. Base legal de las transferencias internacionales. Las transferencias internacionales descritas en el presente Aviso se realizan con base en: El consentimiento del titular, manifestado al aceptar el presente Aviso de Privacidad. La necesidad operativa de utilizar infraestructura tecnológica internacional para la prestación del servicio, que es del conocimiento y aceptación del titular. Las salvaguardas contractuales que el Proveedor procura establecer con cada subencargado, mediante la celebración de acuerdos de procesamiento de datos (Data Processing Addendums) o instrumentos equivalentes. 9.3.3. Procurar estándares comparables. El Proveedor procura que los subencargados ubicados fuera del territorio mexicano cumplan con estándares de protección de Datos Personales comparables a los exigidos por la LFPDPPP, mediante: (i) la celebración de cláusulas contractuales con compromisos de confidencialidad y seguridad; (ii) la verificación de las políticas y certificaciones de seguridad del subencargado; y (iii) la utilización de servicios con reputación reconocida en el mercado internacional. 9.3.4. Limitaciones. El Proveedor no puede garantizar de manera absoluta el comportamiento de los subencargados como entidades independientes, pero se compromete a aplicar las medidas de diligencia razonable en su selección y a informar al titular de cualquier incidente de seguridad significativo conforme a la Sección 12 del presente Aviso. 9.4. Transferencias a terceros receptores Adicionalmente a la remisión a subencargados descrita en la Sección 9.2, el Proveedor podrá transferir Datos Personales a los siguientes terceros receptores, únicamente bajo las circunstancias y para las finalidades que se describen a continuación: 9.4.1. Autoridades competentes. Cuando exista un requerimiento fundado y motivado de una autoridad judicial, administrativa, fiscal o de cualquier otra autoridad competente, conforme al artículo 37, fracciones I, II y III de la LFPDPPP. Estas transferencias se realizarán dentro del marco de la legislación aplicable y respetando el secreto profesional cuando corresponda. 9.4.2. Asesores profesionales. Cuando sea estrictamente necesario, a abogados, contadores, auditores y demás asesores profesionales del Proveedor, en el contexto de su asesoría y bajo deber de confidencialidad, para el cumplimiento de obligaciones legales o el ejercicio de derechos del Proveedor en juicio o procedimiento. 9.4.3. Operaciones corporativas. En caso de fusión, escisión, reestructuración corporativa, venta de activos, transmisión del negocio a una persona moral que el Proveedor constituya en el futuro (conforme a la Sección 1.2 del presente Aviso), o cualquier operación de naturaleza similar. En tales casos, los Datos Personales podrán ser transferidos al adquirente o cesionario, quien quedará sujeto al cumplimiento del presente Aviso o de un instrumento que ofrezca protección equivalente. El titular será informado de dicha transferencia conforme a la Sección 13. 9.4.4. Cumplimiento de obligaciones legales del Proveedor. Cuando una ley, reglamento o disposición administrativa obligue al Proveedor a comunicar Datos Personales a una autoridad o tercero específico. 9.4.5. Defensa de derechos. Cuando la transferencia sea necesaria para el reconocimiento, ejercicio o defensa de un derecho del Proveedor en un procedimiento judicial o administrativo. 9.4.6. Consentimiento del titular. En cualquier otro caso en que el titular haya otorgado su consentimiento expreso para la transferencia. 9.4.7. Transferencias adicionales. El Proveedor no transferirá Datos Personales a terceros distintos de los descritos en el presente Aviso sin obtener previamente el consentimiento del titular, salvo en los casos exceptuados por el artículo 37 de la LFPDPPP. 9.5. Lo que el Proveedor NO hace con los Datos Personales Para mayor claridad del titular, el Proveedor declara expresamente que: 9.5.1. No vende Datos Personales a terceros. 9.5.2. No alquila ni cede Datos Personales para fines publicitarios de terceros. 9.5.3. No utiliza Datos Personales para perfilamiento con fines de discriminación, denegación de servicios o decisiones automatizadas con efectos legales significativos para el titular. 9.5.4. No envía los Datos Personales del titular a OpenAI ni a ningún otro proveedor de inteligencia artificial para fines de entrenamiento de modelos. 9.5.5. No comparte los datos de Clientes Finales de un Negocio con otros Negocios de la Plataforma. 9.5.6. No utiliza los Datos Personales para fines distintos a los descritos en la Sección 7 del presente Aviso. 10. DERECHOS DEL TITULAR Y MEDIOS PARA EJERCERLOS 10.1. Derechos ARCO Como titular de Datos Personales, usted tiene, en todo momento, los siguientes derechos reconocidos por la LFPDPPP, conocidos como Derechos ARCO: 10.1.1. Derecho de Acceso. Conocer qué Datos Personales suyos posee el Proveedor, para qué los utiliza y las condiciones del uso que les da. Conforme al artículo 23 de la LFPDPPP, el Proveedor podrá poner a su disposición esta información mediante copias simples, documentos electrónicos, o cualquier otro medio razonable. 10.1.2. Derecho de Rectificación. Solicitar la corrección de sus Datos Personales cuando sean inexactos, incompletos o estén desactualizados. 10.1.3. Derecho de Cancelación. Solicitar la supresión de sus Datos Personales cuando considere que no se requieren para alguna de las finalidades descritas en el presente Aviso, estén siendo utilizados para finalidades no consentidas, haya finalizado la relación contractual o de servicio, o exista cualquier otra causa que lo justifique. La cancelación implica un periodo de bloqueo previo a la supresión definitiva, conforme al artículo 25 de la LFPDPPP. 10.1.4. Derecho de Oposición. Oponerse al tratamiento de sus Datos Personales para finalidades específicas, en particular las finalidades secundarias descritas en la Sección 7.2 del presente Aviso, así como cuando exista causa legítima derivada de su situación particular. 10.2. Derechos adicionales Además de los Derechos ARCO, el titular cuenta con los siguientes derechos: 10.2.1. Revocación del consentimiento. Retirar, en cualquier momento, el consentimiento otorgado para el tratamiento de sus Datos Personales, conforme a la Sección 10.6 del presente Aviso. 10.2.2. Limitación del uso o divulgación. Solicitar al Proveedor que limite el uso o divulgación de sus Datos Personales, conforme a la Sección 10.7 del presente Aviso. 10.2.3. Portabilidad informal de datos. Solicitar al Proveedor copia de sus datos en un formato razonable. Aunque la LFPDPPP no establece un derecho formal de portabilidad equivalente al GDPR, el Proveedor procurará atender estas solicitudes en formato estructurado y de uso común cuando sea técnicamente posible. 10.3. Procedimiento para ejercer los Derechos ARCO 10.3.1. Medio para presentar la solicitud. El titular puede ejercer sus Derechos ARCO enviando una solicitud al correo electrónico: hi@bussvi.work Indicando en el asunto: "Solicitud de Derechos ARCO – [Tipo de derecho]" (por ejemplo: "Solicitud de Derechos ARCO – Acceso", "Solicitud de Derechos ARCO – Cancelación"). 10.3.2. Contenido mínimo de la solicitud. Conforme al artículo 29 de la LFPDPPP, la solicitud deberá contener al menos: Nombre completo del titular. Domicilio o medio para recibir la respuesta (correo electrónico o domicilio físico). Documentos que acrediten la identidad del titular o, en su caso, la representación legal (por ejemplo, copia de identificación oficial vigente: INE, pasaporte, cédula profesional). La descripción clara y precisa de los Datos Personales sobre los que se ejerce el derecho. El derecho que se desea ejercer (acceso, rectificación, cancelación, oposición). Cualquier otro elemento o documento que facilite la localización de los Datos Personales (por ejemplo: correo electrónico con el que se registró, nombre del Negocio, fecha aproximada de creación de la cuenta). En el caso de solicitudes de rectificación, los documentos que sustenten la modificación solicitada. 10.3.3. Verificación de identidad. El Proveedor verificará la identidad del solicitante para asegurar que las solicitudes son atendidas únicamente al titular legítimo o a su representante legal debidamente acreditado. Cuando no sea posible verificar la identidad con la información proporcionada, el Proveedor podrá solicitar al titular información o documentación adicional. 10.3.4. Plazos de atención. Conforme al artículo 32 de la LFPDPPP: El Proveedor comunicará al titular la determinación adoptada respecto a su solicitud dentro de un plazo máximo de veinte (20) días hábiles contados a partir de la recepción de la solicitud, salvo que dicho plazo se amplíe por una sola vez por un periodo igual cuando las circunstancias del caso lo justifiquen. Cuando la respuesta sea afirmativa o procedente, los efectos correspondientes se harán efectivos dentro de los quince (15) días hábiles siguientes a la comunicación de la determinación. 10.3.5. Costo. El ejercicio de los Derechos ARCO es gratuito. No obstante, conforme al artículo 35 de la LFPDPPP, el titular deberá cubrir únicamente los gastos justificados de envío o el costo de reproducción en copias u otros formatos cuando lo solicite. Si el mismo titular reitera la solicitud en un periodo menor a doce meses, el Proveedor podrá cobrar una contraprestación razonable que no exceda de tres veces la Unidad de Medida y Actualización vigente, salvo que existan modificaciones sustanciales al Aviso de Privacidad que motiven nuevas solicitudes. 10.4. Causales de negativa Conforme al artículo 34 de la LFPDPPP, el Proveedor podrá negar el ejercicio de los Derechos ARCO en los siguientes casos: 10.4.1. Cuando el solicitante no sea el titular de los Datos Personales o el representante legal no esté debidamente acreditado. 10.4.2. Cuando los Datos Personales del solicitante no se encuentren en la base de datos del Proveedor. 10.4.3. Cuando se lesionen los derechos de un tercero. 10.4.4. Cuando exista un impedimento legal o resolución de autoridad competente. 10.4.5. Cuando la rectificación, cancelación u oposición haya sido previamente realizada. La negativa será informada al titular dentro de los plazos establecidos en la Sección 10.3.4, motivando la razón de la decisión. 10.5. Recurso ante el INAI Si el titular considera que su derecho a la protección de Datos Personales ha sido vulnerado, o si no está conforme con la respuesta del Proveedor a su solicitud, podrá presentar una denuncia o iniciar un procedimiento de protección de derechos ante el Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI). Sitio web: https://home.inai.org.mx Para mayor información sobre los procedimientos disponibles, el titular puede consultar el sitio web del INAI o acudir directamente a sus oficinas. 10.6. Revocación del consentimiento 10.6.1. Derecho a revocar. El titular puede revocar, en cualquier momento, el consentimiento que haya otorgado para el tratamiento de sus Datos Personales, conforme al artículo 8 de la LFPDPPP. 10.6.2. Procedimiento. La revocación del consentimiento se solicita mediante el mismo procedimiento descrito en la Sección 10.3, indicando expresamente en el asunto: "Solicitud de Revocación del Consentimiento". 10.6.3. Consecuencias de la revocación. La revocación del consentimiento puede implicar la imposibilidad de seguir prestando los servicios al titular, cuando dicho consentimiento sea indispensable para la prestación. En tal caso, el Proveedor informará al titular de esta consecuencia y procederá conforme a las disposiciones aplicables a la terminación de la cuenta, conforme a los Términos y Condiciones de Uso y al presente Aviso. 10.6.4. Conservación posterior. Tras la revocación, el Proveedor podrá conservar los Datos Personales del titular únicamente por los plazos y para los fines previstos en la Sección 12 (cumplimiento de obligaciones legales, defensa frente a reclamaciones, retención técnica anonimizada). 10.7. Limitación del uso o divulgación 10.7.1. Derecho del titular. Conforme al artículo 22 de la LFPDPPP, el titular puede solicitar al Proveedor limitar el uso o divulgación de sus Datos Personales, sin que ello implique necesariamente su cancelación. 10.7.2. Procedimiento. La solicitud se presenta mediante el mismo procedimiento descrito en la Sección 10.3, indicando en el asunto: "Solicitud de Limitación del Uso o Divulgación", y especificando claramente el alcance de la limitación que se solicita. 10.7.3. Mecanismos específicos. Para la oposición a comunicaciones de marketing, el titular puede utilizar mecanismos más sencillos como el enlace de "darse de baja" (unsubscribe) incluido en los correos electrónicos promocionales, conforme a la Sección 7.3. 10.8. Eliminación de cuenta como mecanismo conjunto El titular puede solicitar la eliminación íntegra de su cuenta y la consecuente cancelación de los Datos Personales asociados a ella, mediante alguno de los siguientes mecanismos: 10.8.1. Desde la Plataforma, con la sesión iniciada: accediendo a Perfil, después a Ajustes, y eligiendo la opción de eliminación de cuenta. La Plataforma muestra al titular, antes de que confirme, el detalle de lo que se cancelará. 10.8.2. Desde el sitio web: la página https://www.bussvi.com/eliminar-cuenta describe el procedimiento completo y puede consultarse sin iniciar sesión. Dicha página es informativa y no recibe solicitudes; la solicitud se presenta por cualquiera de los otros dos mecanismos de la presente Sección. 10.8.3. Por correo electrónico: enviando una solicitud al correo hi@bussvi.work, conforme al procedimiento de la Sección 10.3. Una vez verificada la identidad del solicitante, el Proveedor procederá conforme a las políticas de retención descritas en la Sección 12 del presente Aviso. 11. COOKIES Y TECNOLOGÍAS SIMILARES EN EL SITIO WEB 11.1. Qué son las cookies Las cookies son pequeños archivos de información que un sitio web almacena en el navegador del Visitante, con el fin de recordar preferencias, mantener sesiones activas o recabar información sobre el uso del sitio. El sitio web bussvi.com utiliza cookies conforme a lo descrito a continuación. 11.2. Categorías de cookies utilizadas 11.2.1. Cookies estrictamente necesarias. Son indispensables para el funcionamiento del sitio web y de la Plataforma. Incluyen, de manera enunciativa: Cookies de sesión y autenticación que permiten al Usuario mantenerse identificado mientras navega por la Plataforma. Cookies de seguridad para prevenir accesos no autorizados. Cookies que recuerdan preferencias técnicas básicas (idioma, configuración de visualización). Estas cookies no requieren consentimiento del Visitante, conforme a la práctica internacional aceptada y a la lectura razonable de la LFPDPPP, ya que son técnicamente necesarias para la prestación del servicio solicitado. 11.2.2. Cookies analíticas (Google Analytics). El Proveedor utiliza Google Analytics para conocer el uso del sitio web, mejorar la experiencia del Visitante y orientar el desarrollo de la Plataforma. Estas cookies recaban información agregada sobre el comportamiento del Visitante (páginas visitadas, tiempo de permanencia, dispositivo, ubicación geográfica aproximada). El uso de estas cookies requiere el consentimiento del Visitante, recabado a través del banner de cookies descrito en la Sección 11.3. 11.2.3. Cookies de publicidad y rastreo entre sitios. El Proveedor no utiliza cookies con fines publicitarios, ni cookies que rastreen al Visitante en sitios web de terceros. 11.3. Banner de gestión de cookies 11.3.1. Mecanismo. Al ingresar por primera vez al sitio web bussvi.com, el Visitante visualiza un banner que le permite gestionar sus preferencias de cookies. El banner ofrece, con prominencia visual equivalente, las siguientes opciones: Aceptar todas: el Visitante autoriza el uso de cookies estrictamente necesarias y analíticas. Rechazar opcionales: el Visitante autoriza únicamente las cookies estrictamente necesarias. Las cookies analíticas no se cargan. Configurar: el Visitante puede revisar las categorías y elegir individualmente cuáles autorizar. 11.3.2. Persistencia de la elección. La decisión del Visitante se guarda y respeta en visitas posteriores. El Visitante puede modificar su elección en cualquier momento mediante el enlace "Configuración de cookies" disponible en el pie de página del sitio web. 11.3.3. Efecto del rechazo. Si el Visitante rechaza las cookies analíticas, Google Analytics no se cargará en su navegación. Esta decisión no afecta su capacidad de utilizar el sitio web ni la Plataforma. 11.3.4. Sin "dark patterns". El Proveedor se compromete a presentar las opciones de gestión de cookies con prominencia visual equivalente, lenguaje claro y sin patrones de diseño que induzcan al Visitante a aceptar más cookies de las que desea. 11.4. Cookies y tecnologías equivalentes en la aplicación móvil La aplicación móvil no utiliza cookies como tales, dado que opera bajo un paradigma técnico distinto. Sin embargo, utiliza mecanismos equivalentes para almacenar tokens de sesión y datos de configuración del Usuario, principalmente a través de expo-secure-store para credenciales sensibles y almacenamiento local para preferencias no sensibles. El uso de estos mecanismos es estrictamente necesario para el funcionamiento de la aplicación y se rige por las disposiciones generales del presente Aviso. 12. SEGURIDAD Y RETENCIÓN DE LOS DATOS PERSONALES12.1. Medidas de seguridad12.1.1. Compromiso general. El Proveedor ha implementado y mantiene medidas de seguridad administrativas, técnicas y físicas razonables, conforme al artículo 19 de la LFPDPPP y a los lineamientos aplicables, para proteger los Datos Personales contra daño, pérdida, alteración, destrucción, uso, acceso o tratamiento no autorizado.12.1.2. Medidas administrativas. Incluyen, de manera enunciativa: Acceso restringido a los Datos Personales únicamente al personal autorizado del Proveedor que los necesite para el desempeño de sus funciones. Deber de confidencialidad aplicable al personal con acceso a Datos Personales. Selección razonable de subencargados con compromisos contractuales de protección de datos. Política interna de respuesta a incidentes de seguridad. 12.1.3. Medidas técnicas. Incluyen, de manera enunciativa: Cifrado de las comunicaciones entre el dispositivo del titular y los servidores del Proveedor, mediante protocolos estándar de la industria (HTTPS / TLS). Almacenamiento de contraseñas mediante técnicas de hashing irreversible, de modo que el Proveedor no tiene acceso a la contraseña en texto plano. Almacenamiento de tokens y credenciales sensibles en mecanismos seguros del dispositivo (por ejemplo, expo-secure-store en la aplicación móvil). Autenticación basada en tokens (JWT) con vigencia limitada y mecanismos de renovación. Aislamiento de entornos de producción y entornos de prueba. Respaldos periódicos de la base de datos. Registro (logging) de accesos y operaciones críticas para auditoría. Actualización razonable de la infraestructura y de las dependencias de software. 12.1.4. Medidas físicas. Dado que la infraestructura del Proveedor se aloja principalmente en servicios de cómputo en la nube (Amazon Web Services y Vercel), las medidas físicas son aplicadas por dichos proveedores en sus centros de datos, conforme a sus propias certificaciones de seguridad reconocidas internacionalmente.12.1.5. Limitaciones inherentes. El Proveedor reconoce que ninguna medida de seguridad puede garantizar de manera absoluta la inviolabilidad de los Datos Personales. Los riesgos derivados de ataques cibernéticos, fallas técnicas, errores humanos, conductas de terceros o eventos de fuerza mayor son inherentes al uso de servicios digitales. El Proveedor procura mitigar estos riesgos pero no puede eliminarlos por completo.12.2. Notificación de vulneraciones de seguridad12.2.1. Compromiso de notificación. En caso de que ocurra una vulneración de seguridad que afecte de forma significativa los derechos patrimoniales o morales de los titulares, el Proveedor notificará a los titulares afectados, conforme al artículo 20 de la LFPDPPP y a los artículos 63 y 64 de su Reglamento.12.2.2. Contenido de la notificación. La notificación incluirá, de manera razonable: La naturaleza del incidente. Las categorías de Datos Personales comprometidos. Las recomendaciones al titular sobre las medidas que pueda adoptar para proteger sus intereses. Las acciones correctivas implementadas por el Proveedor. Los medios a través de los cuales el titular puede obtener mayor información. 12.2.3. Vulneraciones en subencargados. Cuando una vulneración ocurra en la infraestructura o servicios de un subencargado y afecte a Datos Personales tratados por el Proveedor, éste informará a los titulares afectados conforme a los plazos y procedimientos razonables, una vez que el subencargado le haya notificado el incidente.12.3. Periodos de retención12.3.1. Principio general. Los Datos Personales son retenidos por el Proveedor únicamente durante el tiempo necesario para cumplir con las finalidades para las que fueron recabados, conforme al principio de calidad del artículo 11 de la LFPDPPP.12.3.2. Plazos específicos de retención.Categoría de datosPeriodo de retenciónDatos de cuenta del Usuario activaMientras la cuenta permanezca activa.Datos de cuenta del Usuario tras baja o eliminación30 días de bloqueo (soft delete) para permitir reactivación. Transcurrido dicho plazo, los datos son eliminados o anonimizados de forma irreversible.Datos de ColaboradoresMientras el Negocio los mantenga registrados. Tras su eliminación, se aplica el mismo régimen de 30 días de la fila anterior.Datos de Clientes Finales tratados por cuenta del NegocioConforme a las instrucciones del Negocio. Cuando el Negocio dé de baja su cuenta o elimine al Cliente Final, se aplica el régimen de 30 días.Historial de conversaciones del Agente IA con Clientes Finales12 meses rodantes. Las conversaciones con antigüedad superior a 12 meses son eliminadas automáticamente.Logs técnicos identificables (con dirección IP, identificadores de dispositivo)Hasta 12 meses.Logs técnicos anonimizados o agregadosHasta 24 meses, para análisis de desempeño y seguridad.Datos recabados por Google AnalyticsConforme al periodo de retención configurado en Google Analytics, ajustado por el Proveedor a un máximo razonable conforme a las opciones disponibles en la herramienta.Solicitudes de Derechos ARCO y comunicaciones legalesHasta 2 años después de su atención, para demostrar cumplimiento.Datos relacionados con incidentes de seguridadEl tiempo necesario para investigar, mitigar y, en su caso, defender al Proveedor de reclamaciones.Datos sujetos a obligaciones legales (fiscal, contable, registro de operaciones)Los plazos que la legislación aplicable establezca, que prevalecen sobre los plazos del presente Aviso.12.3.3. Retención por defensa de derechos. Cuando existan reclamaciones, denuncias, procedimientos administrativos o judiciales en curso, el Proveedor podrá retener los Datos Personales relevantes hasta la conclusión definitiva de dichos procedimientos y por los plazos de prescripción aplicables, aún cuando ello exceda los plazos de la Sección 12.3.2.12.3.4. Bloqueo previo a la supresión. Conforme al artículo 25 de la LFPDPPP, antes de la supresión definitiva de los Datos Personales se aplicará un periodo de bloqueo durante el cual los datos permanecerán identificados con el propósito de determinar posibles responsabilidades en relación con su tratamiento.13. CAMBIOS AL PRESENTE AVISO13.1. Derecho de modificación. El Proveedor podrá modificar, actualizar o ampliar el presente Aviso en cualquier momento, en función de: Cambios en la legislación aplicable. Cambios en las funcionalidades de la Plataforma. Incorporación de nuevos subencargados o terceros receptores. Cambios en las prácticas de tratamiento. Recomendaciones de autoridades en materia de protección de datos. La constitución de la persona moral prevista en la Sección 1.2. 13.2. Notificación de cambios sustanciales. Cuando los cambios sean sustanciales (por ejemplo, incorporación de nuevas finalidades de tratamiento, transferencias adicionales, cambios en el régimen de retención, cambio de identidad del Responsable), el Proveedor los notificará al titular con al menos treinta (30) días naturales de anticipación a su entrada en vigor, a través de alguno o varios de los siguientes medios: Correo electrónico al correo registrado por el titular. Notificación dentro de la Plataforma o de la aplicación móvil. Aviso destacado en el sitio web bussvi.com. 13.3. Cambios menores. Los cambios que no afecten sustancialmente los derechos del titular (correcciones tipográficas, aclaraciones, ajustes de redacción, actualización de información de contacto) podrán aplicarse desde el momento de su publicación, mediante la actualización de la fecha de versión en el encabezado del Aviso.13.4. Versión vigente. La versión vigente del presente Aviso será siempre la publicada en https://www.bussvi.com/privacidad, con indicación de su fecha de última actualización. El Proveedor mantendrá un registro de versiones anteriores, que podrá ponerse a disposición del titular que lo solicite.13.5. Aceptación tácita. Si el titular continúa utilizando la Plataforma después de la entrada en vigor de modificaciones notificadas conforme a la Sección 13.2, se entenderá que ha aceptado las nuevas condiciones. Si el titular no está de acuerdo con las modificaciones, podrá ejercer su derecho de revocación del consentimiento conforme a la Sección 10.6, lo cual puede implicar la terminación del servicio.14. INFORMACIÓN DIRIGIDA A CLIENTES FINALESLa presente sección está dirigida específicamente a las personas físicas que no son Usuarios directos de la Plataforma, pero cuyos Datos Personales son tratados a través de ella por instrucción de un Negocio que utiliza Bussvi. Si usted ha sido contactado por un agente automatizado vía WhatsApp en nombre de un Negocio, o ha sido agendado por un Negocio en su sistema de citas, esta sección le aplica.14.1. Quién trata sus datos y bajo qué figura14.1.1. El Negocio es el Responsable. Cuando un Negocio (por ejemplo, un salón de belleza, consultorio, barbería o profesional independiente) le solicita sus datos, lo agenda en su sistema, o lo contacta a través de un agente automatizado, es ese Negocio quien decide qué datos suyos recaba, para qué los utiliza y por cuánto tiempo los conserva. El Negocio es, frente a usted, el Responsable del tratamiento de sus Datos Personales.14.1.2. Bussvi es el Encargado. Bussvi proporciona al Negocio la herramienta tecnológica para gestionar su comunicación, sus citas, y operar un agente conversacional. Bussvi trata sus datos por cuenta y bajo instrucción del Negocio, en calidad de Encargado conforme a la LFPDPPP. Bussvi no utiliza sus datos para finalidades propias, no los vende, no los comparte con otros Negocios, y no los emplea para perfilamiento ni para publicidad.14.1.3. Qué datos suyos pueden ser tratados. Conforme a la Sección 5.3 del presente Aviso, los datos suyos que pueden ser cargados o generados en la Plataforma incluyen: su nombre, su número de teléfono utilizado para WhatsApp, su correo electrónico (si lo proporciona), el historial de citas que el Negocio agenda, las notas que el Negocio agregue sobre usted, y el contenido de las conversaciones que mantenga con el agente automatizado.14.2. Sus derechos como Cliente Final14.2.1. Derechos ARCO frente al Negocio. Como titular de Datos Personales, usted tiene los Derechos ARCO descritos en la Sección 10 del presente Aviso. Estos derechos se ejercen, en primera instancia, ante el Negocio que recabó sus datos, ya que es el Responsable. El Negocio debe contar con su propio Aviso de Privacidad y proporcionarle los medios para ejercer sus derechos.14.2.2. Apoyo subsidiario de Bussvi. Si usted no logra contactar al Negocio, no recibe respuesta razonable, o no logra identificarlo, puede comunicarse con Bussvi al correo electrónico hi@bussvi.work. Bussvi, en calidad de Encargado, le orientará sobre cómo proceder y, en su caso, transmitirá su solicitud al Negocio para su atención.14.2.3. Limitaciones operativas. Dado que Bussvi actúa como Encargado y no como Responsable de sus datos, Bussvi no puede, por sí mismo, decidir sobre la cancelación, modificación o uso de sus datos. Esas decisiones corresponden al Negocio. Bussvi sí puede, sin embargo: Confirmarle si sus datos se encuentran en la Plataforma asociados a algún Negocio. Indicarle a qué Negocio dirigir su solicitud. Aplicar las medidas de seguridad descritas en el presente Aviso para proteger sus datos durante el tratamiento. Atender requerimientos de autoridad competente. 14.3. Sobre el agente conversacional automatizado14.3.1. Naturaleza del agente. Cuando usted recibe mensajes por WhatsApp del Negocio gestionados a través de Bussvi, dichos mensajes pueden ser generados por un agente de inteligencia artificial. El agente está diseñado para asistirle con agendamiento de citas e información del Negocio, pero no es un profesional, no sustituye a un médico, abogado, asesor financiero o profesional de ningún tipo, y sus respuestas pueden contener errores.14.3.2. Limitaciones del agente. El agente: No proporciona diagnóstico, consejo o asesoría médica, legal, financiera o profesional. No debe ser utilizado en situaciones de emergencia o riesgo. En tales casos, contacte de inmediato a los servicios de emergencia o a un profesional calificado. Puede agendar citas de manera incorrecta. El Negocio debe confirmar las citas antes de considerarlas firmes. 14.3.3. Procesamiento de sus mensajes. El contenido de sus mensajes con el agente es procesado por OpenAI (proveedor de la tecnología de inteligencia artificial), ubicado en los Estados Unidos de América. OpenAI declara que no utiliza estos datos para entrenar sus modelos y los retiene hasta por treinta (30) días para detección de abuso, conforme a su política para API. Bussvi conserva una copia del historial de la conversación por hasta 12 meses, conforme a la Sección 12.3.2 del presente Aviso.14.3.4. Si no desea interactuar con el agente. Usted puede solicitar al Negocio que lo contacte por otros medios o que no utilice el agente automatizado para comunicarse con usted.14.4. Información adicionalSi usted desea obtener más información sobre el tratamiento de sus datos, puede: Consultar el aviso de privacidad del Negocio que recabó sus datos. Consultar el presente Aviso en https://www.bussvi.com/privacidad. Contactar a Bussvi al correo hi@bussvi.work. Acudir al INAI conforme a la Sección 10.5. 15. JURISDICCIÓN Y LEGISLACIÓN APLICABLE 15.1. Legislación aplicable. El presente Aviso de Privacidad se rige por las leyes vigentes en los Estados Unidos Mexicanos, en particular por la Ley Federal de Protección de Datos Personales en Posesión de los Particulares y su Reglamento. 15.2. Autoridad garante. El Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI) es la autoridad competente en materia de protección de datos personales en posesión de los particulares, sin perjuicio de las facultades de otras autoridades. 15.3. Jurisdicción contractual. Para la interpretación y cumplimiento del presente Aviso, las partes se someten a la jurisdicción de los tribunales competentes de la Ciudad de México, sin perjuicio del derecho del titular a acudir al INAI conforme a la Sección 10.5, y de las disposiciones de protección al consumidor que pudieran resultar aplicables. 16. CONTACTO Y DEPARTAMENTO DE DATOS PERSONALES 16.1. Departamento de Datos Personales. El Proveedor designa como punto único de contacto para asuntos relacionados con la protección de datos personales el siguiente canal: Correo electrónico: hi@bussvi.work Asunto de la solicitud: el que corresponda al derecho que se ejerce, conforme a las Secciones 10.3, 10.6 y 10.7 del presente Aviso. 16.2. Domicilio para notificaciones formales. Las notificaciones formales podrán también dirigirse al domicilio del Responsable indicado en la Sección 1.1 del presente Aviso. 16.3. Horario de atención. El Proveedor procurará atender comunicaciones recibidas en días y horas hábiles, dentro de los plazos legales aplicables. 17. ACEPTACIÓN DEL PRESENTE AVISO 17.1. Manifestación de consentimiento. Al registrar una cuenta en la Plataforma, marcar la casilla de aceptación correspondiente, acceder a la Plataforma o continuar utilizándola después de la entrada en vigor de modificaciones notificadas conforme a la Sección 13, usted manifiesta libre, expresa, informada e indubitablemente su consentimiento para que sus Datos Personales sean tratados conforme al presente Aviso. 17.2. Manifestación electrónica. Las partes reconocen la plena validez y eficacia jurídica del consentimiento manifestado por medios electrónicos, conforme al Código de Comercio, al Código Civil Federal y a la legislación aplicable en materia de firma electrónica y comercio electrónico. 17.3. Consentimiento separado para datos sensibles. Cuando el tratamiento involucre Datos Personales Sensibles, conforme a la Sección 5.6, el consentimiento será recabado de manera expresa y por separado, conforme al artículo 9 de la LFPDPPP. En los casos en que dichos datos sean tratados por Bussvi en calidad de Encargado, la obtención del consentimiento expreso corresponde al Negocio que actúa como Responsable. CONTROL DE VERSIONES VersiónFechaResumen de cambios1.017 de mayo de 2026Versión inicial. Aviso de Privacidad Integral elaborado en cumplimiento de la LFPDPPP, los lineamientos del INAI, los requisitos de Google Play Store y Apple App Store, y buenas prácticas internacionales en materia de protección de datos personales. Cubre la doble figura del Proveedor como Responsable y Encargado, el tratamiento de Datos Personales de Usuarios, Colaboradores, Clientes Finales y Visitantes, el régimen de transferencias internacionales, los Derechos ARCO, la gestión de cookies y las disposiciones específicas para la sección de Clientes Finales.1.110 de agosto de 2026Actualización de exactitud. Se corrige la descripción de los mecanismos de eliminación de cuenta (Secciones 5.4.5 y 10.8): la página https://www.bussvi.com/eliminar-cuenta es informativa y las solicitudes se presentan desde la Plataforma con la sesión iniciada o por correo electrónico. Se ajusta el plazo de bloqueo previo a la supresión de datos de cuenta, de 90 a 30 días, para reflejar el plazo real de reactivación (Sección 12.3.2). No se modifican las finalidades del tratamiento, las transferencias, ni los derechos del titular.1.210 de agosto de 2026Corrección de identificación, remisiones y plazos. Se retira el Registro Federal de Contribuyentes de la identificación del Responsable (Sección 1.1), que no forma parte de los datos exigidos por el artículo 16 de la LFPDPPP y figuraba con valores discrepantes entre documentos; se conservan el nombre completo y el domicilio. Se corrigen cuatro remisiones internas que apuntaban a secciones equivocadas: la atención de Derechos ARCO (Sección 7.1.5) ahora remite a la Sección 10; la revocación del consentimiento (Sección 8.5) a la Sección 10.6, en lugar de a una sección inexistente; y las dos menciones a subencargados (Secciones 6.5 y 7.1.9) a la Sección 9.2. Se corrige el plazo de efectividad de la oposición (Sección 7.3.3), que se contaba en días naturales, para contarlo en días hábiles conforme al artículo 32 de la LFPDPPP y en coincidencia con la Sección 10.3.4. Se alinea el asunto de las solicitudes formales (Sección 16.1) con los que ya fijan las Secciones 10.3, 10.6 y 10.7. No se modifican las finalidades del tratamiento, las transferencias, ni el alcance de los derechos del titular. FIN DEL DOCUMENTO