1. INTRODUCCIÓN Y FUNDAMENTO LEGAL
MEDICI Soluciones en IDentidad y Diseño, S.A. de C.V. Marcas Comerciales: PIMA, PIMA Identity Score, Buró de Identidad Turística (BIT), Certificación CIBERTUR.
El presente Aviso de Privacidad Integral (en lo sucesivo, el "Aviso" o "Política de Privacidad") describe con estricto apego a la legalidad y transparencia el tratamiento que MEDICI Soluciones en IDentidad y Diseño, S.A. de C.V. (en lo sucesivo, "MEDICI", "Nosotros" o el "Responsable"), otorga a los datos personales, datos técnicos y datos biométricos de los usuarios (en lo sucesivo, el "Titular" o "Usuario") que interactúan, se registran, consultan o contratan servicios en nuestras plataformas web, aplicaciones móviles, widgets embebibles y APIs relacionadas con la infraestructura PIMA y el Buró de Identidad Turística (BIT) (en lo sucesivo y de manera conjunta, la "Plataforma").
Este documento se redacta e implementa en pleno cumplimiento de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), su Reglamento, los Lineamientos del Aviso de Privacidad publicados por el Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI) en México, y bajo una estricta alineación transfronteriza con el Reglamento General de Protección de Datos (RGPD / GDPR - Reglamento UE 2016/679) de la Unión Europea, en virtud de la recolección de datos de turistas de origen internacional y el uso de subencargados de procesamiento tecnológico con sede en la Unión Europea.
2. DEFINICIONES CLAVE DEL ECOSISTEMA PIMA-BIT
Para facilitar la comprensión del presente instrumento, se establecen las siguientes definiciones operativas alineadas con nuestra arquitectura técnica:
- PIMA (Plataforma de Identidad Multibiométrica): Infraestructura tecnológica core que procesa el análisis forense de identidad, validación de canales y cálculo del índice de certeza.
- BIT (Buró de Identidad Turística): Padrón descentralizado y plataforma de consulta de reputación e incidencias de actores del sector turístico e inmobiliario.
- CUIC / CUIT (Código Único de Identidad CIBERTUR/Turística): Identificador alfanumérico inmutable, único y cifrado asignado a cada identidad registrada tras su validación.
- Escudo CIBERTUR: Insignia visual y meritocrática otorgada por el BIT (niveles Bronce, Silver, Gold y Platinum) que certifica el grado de certeza de la identidad del Titular.
- Trust Chain (Cadena de Confianza): Grafo jerárquico que permite relacionar una Empresa Matriz (Tenant) con sus sucursales, franquicias, comisionistas o colaboradores ("hijos"), permitiendo la herencia de confianza reputacional.
- BIT Alértame: Sistema de monitoreo activo y escucha en base de datos que notifica al Titular en tiempo real cada vez que un tercero consulta o intenta validar sus datos en el buscador.
3. ¿QUIÉN ES EL RESPONSABLE DEL TRATAMIENTO DE SUS DATOS?
El Responsable legal del resguardo, protección y tratamiento de sus datos personales es:
- Razón Social: MEDICI Soluciones en IDentidad y Diseño, S.A. de C.V.
- Domicilio Fiscal y Operativo: Calzada Cuauhtémoc 1008, Colonia Narvarte, Alcaldía Benito Juárez, C.P. 03020, Ciudad de México, México.
- Unidad de Protección de Datos Personales (Área Encargada): Departamento de Ciberseguridad y Cumplimiento de Privacidad.
- Correo Electrónico de Contacto y Derechos ARCO: [email protected] / [email protected]
- Teléfono de Asistencia: +52 1 55 9191 6788 / +52 1 55 5434 4448
4. CATEGORÍAS DE DATOS PERSONALES RECABADOS Y MÉTODOS DE RECOLECCIÓN
Recabamos sus datos de forma directa (cuando usted se registra voluntariamente), indirecta (cuando una Empresa Matriz lo afilia o un tercero lo busca en nuestro ecosistema) y automática (mediante tecnologías de rastreo y device fingerprinting).
Las categorías de datos sujetas a tratamiento son:
4.1. Datos de Identificación y Contacto (Proporcionados por el Titular)
- Persona Física (Turista, Guía, Asesor, Colaborador): Nombre completo, dirección de correo electrónico, número de teléfono móvil (con LADA nacional o internacional), CURP, fecha de nacimiento, nacionalidad, datos de perfil e identificador de cuenta.
- Persona Moral / Empresa (Representantes, Directivos, Administradores): Razón Social, Nombre Comercial, RFC de la organización, dirección fiscal, teléfono corporativo, nombres y apellidos del Representante Legal, datos del acta constitutiva o poder notarial, sitio web oficial de la empresa.
4.2. Datos Técnicos y de Comportamiento del Dispositivo (Recabados de forma automática)
Al navegar en nuestra Plataforma, interactuar con el Widget CIBERTUR, o cuando un tercero ejecuta una búsqueda de riesgo sobre sus datos, nuestros sistemas y proveedores de análisis forense digital (como Trustfull / Fido S.p.A.) recopilan de manera automatizada:
- Device Fingerprint (Huella Digital de Hardware): Tipo de dispositivo (computadora, tableta, smartphone), marca y modelo, sistema operativo y versión, tipo y versión del navegador web, resolución de pantalla, agentes de usuario, idiomas instalados y configuración del sistema.
- Datos de Red y Telecomunicación: Dirección IP (Internet Protocol), geolocalización aproximada (derivada de la IP), proveedor de servicios de Internet (ISP), red Wi-Fi utilizada, tipo de conexión de red, y operador de red móvil (Carrier / MNC / MCC).
- Metadatos de Correo y Teléfono: Tipo de línea telefónica (Móvil, Fija, VoIP, satelital o Toll-Free), antigüedad de la cuenta de correo, reputación del dominio, mapeo de asociación pasiva a perfiles de redes sociales y plataformas de consumo globales (Facebook, LinkedIn, X, Airbnb, WhatsApp, entre otros) e historial de vulneraciones públicas de datos (Data Breaches).
4.3. Datos de Verificación y Capa de Gobierno
Para escalar el nivel de certeza reputacional (Sello Platinum o validaciones B2B):
- Documento de Identidad Oficial: Capturas fotográficas de anverso y reverso de la Credencial para Votar (INE/IFE), Pasaporte o documento de identidad de extranjería migratoria (procesados a través de tecnología OCR para verificar folios y vigencia).
- Registros Públicos: Folios, datos de inscripción y vigencia ante el Registro Nacional de Turismo (RNT), Registro Estatal de Turismo de Quintana Roo (RETUR-Q) o Matrícula Inmobiliaria.
4.4. Datos Personales Sensibles y Biométricos
En cumplimiento de la legislación nacional e internacional, MEDICI trata datos de carácter biométrico estrictamente para garantizar la autenticidad irrefutable del usuario:
- Prueba de Vida Facial (Liveness Check): Patrón biométrico del rostro capturado a través de una selfie en video/foto dinámica de tres dimensiones para cotejar la imagen de forma automatizada contra la identificación oficial provista (FaceMatch), previniendo ataques de suplantación digital o suplantación profunda (deepfakes).
- Consentimiento Explícito: El tratamiento de estos datos está estrictamente condicionado a la firma electrónica de aceptación o clic de consentimiento inequívoco en la Plataforma previo a la captura (Ver Sección 6).
4.5. Evidencias de Fraude e Incidencias (Módulo 9.5)
Si el Titular (Persona Física o Moral) decide reportar un intento o fraude consumado a la Lista Negra, el sistema recopilará de manera obligatoria:
- Narrativa de los hechos: Descripción textual del modus operandi.
- Documentos probatorios de cargo: Archivos multimedia (PDFs, imágenes .jpg, .png) que amparen capturas de pantalla de chats de WhatsApp, correos electrónicos falsificados, contratos con firmas apócrifas, comprobantes de transferencias bancarias de cobro, depósitos bancarios o fichas de pago fraudulentas.
- Cifrado Criptográfico: A cada archivo de evidencia subido se le calculará un hash criptográfico inmutable SHA-256 en nuestros servidores para fines de validación técnica del expediente judicial o ministerial.
5. FINALIDADES DEL TRATAMIENTO DE LOS DATOS PERSONALES
El tratamiento de los datos recolectados se ejecutará de manera estricta para el cumplimiento de las siguientes finalidades:
5.1. Finalidades Primarias (Originan y dan soporte a la relación contractual/servicio)
- Establecimiento y Gestión de Cuentas: Crear, autenticar, administrar y dar soporte técnico a las cuentas de usuario en sus diferentes niveles (Bronce, Silver, Gold y Platinum).
- Cálculo del Score PIMA y BIT Score: Ejecutar el análisis forense híbrido (longevidad, carrier check, VoIP detection, device fingerprinting) y contrastar la información con las listas de incidencias internas para emitir el Índice de Certeza de Identidad (de 0 a 1000 puntos).
- Generación de la Score Page Pública y Widgets: Configurar la página de verificación pública bajo el dominio de MEDICI e interactuar con el Widget embebido en sitios web autorizados de terceros.
- Servicio de Alértame: Procesar las consultas en base de datos para notificar al Titular (por email, push, SMS o WhatsApp, según su plan) cuando un tercero busque o valide sus datos en el buscador.
- Coadyuvancia Técnica y Listas Negras: Alimentar de forma colectiva el "Tribunal de Confianza" con reportes e incidencias validadas para alertar preventivamente a la comunidad turística sobre estafadores seriales, call centers fraudulentos, o marcas suplantadas.
- Trust Chain: Orquestar y registrar los flujos de invitación, subordinación relacional y herencia de Escudos entre empresas controladoras y sus agentes o sucursales vinculadas.
- Soporte y Concierge VIP: Proveer canales ágiles de contacto telefónico y correo electrónico para resolver incidencias de facturación, fallos del widget, reenvío de claves académicas o dudas sobre el score.
5.2. Finalidades Secundarias (Fines accesorios)
Nota: El Titular podrá manifestar en cualquier momento su oposición al tratamiento de sus datos para finalidades secundarias enviando un correo a [email protected].
- Fines Estadísticos y de Mejora Continua: Elaborar análisis agregados y no identificables de comportamiento del consumidor, tasas de fraude turístico y tendencias tecnológicas para optimizar el algoritmo de scoring.
- Prospección Comercial y Marketing: Enviar comunicados referentes a nuevos productos de la familia MEDICI, capacitaciones de ciberseguridad, promociones de membresías, ofertas especiales o boletines informativos de Robo de IDentidad MX (Sujeto a Consentimiento).
6. CONSENTIMIENTO EXPLÍCITO PARA TRATAMIENTO DE DATOS BIOMÉTRICOS Y CAPA GOBIERNO
De acuerdo con el artículo 9 de la LFPDPPP y el artículo 9 del GDPR, los datos biométricos tienen la naturaleza de Datos Personales Sensibles. MEDICI requiere la manifestación expresa de su voluntad para proceder a su tratamiento.
Al registrarse en un plan que exija la validación Platinum, o al firmar digitalmente una reclamación, usted acepta voluntariamente mediante firma electrónica o casilla de verificación que:
- Autoriza la captura de su rostro (Prueba de Liveness) y el análisis de sus rasgos faciales de tres dimensiones.
- Autoriza a MEDICI a contrastar de manera automatizada dicha información biométrica contra la fotografía contenida en la identificación oficial que proporcione (INE/IFE o Pasaporte) para corroborar la consistencia de su identidad (FaceMatch).
- Autoriza a MEDICI a consultar de manera inteligente en segundo plano las bases de datos gubernamentales del SAT (RFC), RENAPO (CURP), y de la Secretaría de Turismo (RNT/RETUR-Q) para validar que sus registros y su estatus legal se encuentren vigentes.
7. EL ECOSISTEMA DE BÚSQUEDA Y LA REGLA "ZERO-DATA EXPOSURE"
MEDICI implementa políticas de seguridad técnicas y de diseño denominadas "Zero-Data Exposure" (Exposición Cero de Datos) para blindar la privacidad del Titular frente a las búsquedas de terceros y aliados comerciales (ej. portales que integran nuestro buscador descentralizado, como Mundo Joven):
- Sanitización Absoluta de Payloads: Los endpoints de la API pública y de integración corporativa JAMÁS retornarán en texto plano o JSON abierto datos como: dirección IP del usuario, números telefónicos completos, correos electrónicos completos, identificaciones, biometrías, CURP o RFC.
- Enmascaramiento Forense: Toda salida de datos hacia capas visuales de terceros enmascarará los campos de origen directamente desde nuestros servidores. Los correos se presentarán censurados (ej: u****@dominio.com) y los teléfonos se ocultarán parcialmente (ej: +52 ******5566).
- Retorno Exclusivo de Metadatos: La Plataforma solo devolverá la calificación de certeza, el nivel del Escudo CIBERTUR (Silver, Gold, Platinum), la fecha de la última prueba de vida y el volumen e historial tipificado de incidencias reportadas (N-Reportes) sin revelar detalles sensibles.
8. LA REGLA DE SOBRESCRITURA (THE OVERRIDE RULE) Y TOGGLES DE PRIVACIDAD
Alineado con los principios de soberanía de datos y autodeterminación informativa:
Toggles de Privacidad: En su Panel de Control, el Titular cuenta con interruptores "On/Off" para ocultar o mostrar dinámicamente sus scores o validaciones individuales en los buscadores externos.
La Regla de Oro (Override): Si un Partner B2B o Aliado Estratégico tiene un plan corporativo de alta gama que le otorga el derecho de visualizar el detalle forense de las consultas, pero el Titular configuró sus Toggles en modo "Oculto" (Off), el sistema del BIT priorizará siempre la decisión del Titular. El Backend omitirá esos datos de la respuesta de búsqueda, protegiendo su soberanía por encima de los acuerdos comerciales.
Excepción por Alerta de Red: Esta regla de sobrescritura se revocará provisionalmente si el Titular cae en estatus de Lista Negra Activa (Módulo 9) por un fraude validado. Por motivos de ciberseguridad colectiva, la visualización de la tipología del fraude, el número de incidencias acumuladas y la categoría del negocio denunciante quedarán visibles en la red para prevenir nuevas estafas.
9. TRANSFERENCIA DE DATOS PERSONALES (NACIONAL E INTERNACIONAL)
Sus datos personales podrán ser transferidos, compartidos o tratados con terceros nacionales o internacionales dentro de los marcos previstos por el artículo 37 de la LFPDPPP y de conformidad con el RGPD:
- Fido S.p.A. (Trustfull): Proveedor tecnológico clave con sede en Milán, Italia. Transferimos el número de teléfono, correo electrónico, dirección IP y metadatos de navegación de manera encriptada para ejecutar el análisis forense de riesgo y la prevención de fraude (Scoring de identidad digital). Esta transferencia se ampara bajo las Cláusulas Contractuales Estándar (SCCs) aprobadas por la Comisión Europea.
- Socios y Partners Comerciales: Para las validaciones del Trust Chain y sincronización de perfiles ciberseguros. Solo transferimos el estatus de la validación y el nivel del Escudo CIBERTUR de los afiliados de su red.
- Autoridades Judiciales y de Seguridad Pública (ej. Policía Cibernética de la SSC de Quintana Roo): En caso de requerimientos legales debidamente fundados y motivados, de conformidad con el artículo 16 constitucional y el Código Nacional de Procedimientos Penales. Compartiremos exclusivamente los Expedientes Digitales de Reclamaciones que contengan las evidencias inmutables (hashing) de fraudes reportados por las víctimas para la integración de las carpetas de investigación.
- Proveedores de Infraestructura de Nube: AWS (Amazon Web Services), Google Cloud Platform u homólogos para el almacenamiento cifrado de datos y backups, bajo políticas ISO 27001.
10. MEDIOS PARA EJERCER LOS DERECHOS ARCO Y REVOCACIÓN DEL CONSENTIMIENTO
Usted tiene en todo momento el derecho de Acceder, Rectificar, Cancelar u Oponerse (Derechos ARCO) al tratamiento de sus datos personales, así como de solicitar la limitación de su uso o revocar el consentimiento previamente otorgado.
10.1. Procedimiento de Solicitud ARCO
Envío de Solicitud: Deberá redactar una solicitud formal y enviarla al correo electrónico: [email protected] o al domicilio fiscal de MEDICI dirigido a la Unidad de Protección de Datos.
Requisitos de la Solicitud:
Nombre del Titular y medio de contacto para recibir notificaciones (Correo electrónico o teléfono).
Documento digitalizado que acredite de forma fehaciente su identidad (Copia de INE, Pasaporte, Cédula Profesional o del Poder Notarial de su Representante Legal).
Descripción clara e inequívoca de los datos personales respecto de los cuales busca ejercer alguno de los derechos ARCO.
El CUIC/CUIT asignado a su cuenta del BIT para agilizar la localización física del registro.
Tiempos de Respuesta:
MEDICI evaluará y dictaminará la procedencia de la solicitud en un plazo máximo de veinte (20) días hábiles contados a partir de la fecha de recepción.
De resultar procedente, la medida se hará efectiva en un plazo de quince (15) días hábiles posteriores a la fecha de la respuesta.
Tratándose de solicitudes de residentes de la Unión Europea (RGPD), la respuesta y ejecución se resolverán en un plazo máximo de treinta (30) días naturales.
11. MEDIDAS DE SEGURIDAD TECNOLÓGICAS E IMPLEMENTACIONES DE PROTECCIÓN
MEDICI implementa medidas de ciberseguridad avanzadas equivalentes a los estándares bancarios y de la industria de ciberdefensa:
- Cifrado TLS/SSL: Todas las transmisiones de datos entre los navegadores de los usuarios, widgets de terceros y los servidores de la Plataforma se cifran mediante algoritmos Transport Layer Security (TLS 1.3 / AES-256).
- Inmutabilidad y Criptografía (Evidence S3 Lock): Los archivos de evidencias de fraudes se cargan a un repositorio restringido en la nube de AWS S3 de acceso aislado (Zero-Public Reading). La base de datos asocia dichos documentos con un Hash criptográfico SHA-256 calculado "al vuelo" que impide la modificación posterior de las pruebas, dándoles valor de auditoría forense para mediación o coadyuvancia con autoridades.
- Pruebas de Intrusión (Pen-Testing): Ejecutamos auditorías periódicas de seguridad de caja negra y blanca en nuestras bases de datos e infraestructura para mitigar riesgos de fugas.
12. USO DE COOKIES Y TECNOLOGÍAS DE SEGUIMIENTO (POLÍTICA EXTENDIDA)
Nuestros portales utilizan Cookies, Web Beacons y SDKs tecnológicos esenciales y de marketing:
Cookies Esenciales/Seguridad: Como el SDK de Trustfull, destinadas exclusivamente al cálculo de riesgo, rastreo de anomalías en el navegador del dispositivo y prevención de fraudes. (No pueden ser rechazadas si se desea utilizar la Plataforma).
Cookies de Análisis (Google Analytics): Recopilan datos de tráfico de manera agregada e impersonal para entender cómo navegan los usuarios en los sitios.
Cookies de Retargeting (Facebook Pixel, LinkedIn Insights): Utilizadas para la medición de conversiones de campañas y personalización de pauta publicitaria.
Usted puede administrar, bloquear o borrar el historial de cookies configurando las opciones de privacidad directamente en las preferencias de su navegador web (Chrome, Safari, Firefox o Edge).
13. NATURALEZA INFORMATIVA, NO JURISDICCIONAL Y DERECHO DE RÉPLICA DE LA LISTA NEGRA
MEDICI de manera expresa e irrevocable hace del conocimiento de los Titulares, Usuarios, Clientes, Socios Estratégicos y Autoridades las siguientes declaraciones respecto a la operatividad del sistema de "Lista Negra" o "Registro de Incidencias" (Módulo 9):
- Naturaleza de Red Social Privada: El BIT es una plataforma de software e infraestructura operada por una entidad mercantil privada (MEDICI). Funciona legal y operativamente de manera análoga a una red social comunitaria (como Facebook, Instagram, X o LinkedIn) enfocada en la reputación comercial del sector. Toda información, reporte, queja o reseña de incidencia es publicada de manera directa por los propios usuarios y empresarios bajo su estricta y exclusiva responsabilidad.
- Procedencia Pública y Comunitaria de la Información: Toda la información indexada, expuesta y consultable en los motores de búsqueda del BIT proviene única y exclusivamente de dos fuentes legitimadas: (i) registros de carácter público y de libre consulta legal gubernamentales y comerciales, y (ii) reclamaciones, denuncias y reportes preventivos o consumados ingresados voluntariamente por los usuarios de la comunidad bajo su exclusiva responsabilidad y respaldo de pruebas. El BIT actúa como mero recopilador técnico y transparente de dicha información comunitaria.
- Uso en Común Acuerdo y Ecosistema de Colaboración: Los buscadores instalados en los portales y canales de nuestros socios de negocio, agremiados y aliados estratégicos (Partners) se distribuyen mediante convenios de mutuo acuerdo y cooperación tecnológica activa. Su utilización responde a un esfuerzo conjunto y un ecosistema compartido de defensa colectiva, donde cada consulta ejecutada robustece el blindaje corporativo e individual de todos los miembros del BIT. El uso preventivo de estas herramientas de validación se realiza siempre en estricto acatamiento de las políticas de uso colaborativo de la Plataforma.
- Ausencia de Índole Gubernamental u Oficial: El BIT y MEDICI no constituyen una autoridad judicial, ministerial, de investigación, policial, administrativa ni gubernamental del Estado. Ninguna alerta, score de riesgo, reporte de la Lista Negra o publicación de incidencia constituye un acto de autoridad, una sanción legal o una declaración oficial de culpabilidad.
- Invalidez e Inadmisibilidad como Prueba Judicial: Toda la metadata, reportes y scores calculados en la Plataforma se exponen con fines estrictamente informativos, didácticos y de prevención comercial corporativa. Por lo anterior, bajo ninguna circunstancia la información, constancias o scores generados por el BIT podrán ser utilizados, ofrecidos, desahogados o admitidos como prueba pericial, documental, confesional o de cualquier otra índole dentro de un juicio, litigio, controversia de carácter civil, penal, mercantil, administrativa o proceso jurisdiccional ante cualquier tribunal o autoridad del fuero común, federal o extranjero.
- Garantía Universal de Derecho de Réplica: Alentamos una comunidad justa y equitativa. Por ello, la Plataforma garantiza formalmente el Derecho de Réplica a todos los usuarios, personas o empresas que sean objeto de un reporte de incidencia. Todo usuario afectado por una alerta cuenta con el derecho irrestricto de acceder a los mecanismos de aclaración y mediación in-app, cargar sus contra-evidencias o comprobantes para aclarar, desestimar, suspender o dar de baja el reporte de manera neutral y transparente.
14. CAMBIOS AL AVISO DE PRIVACIDAD
MEDICI se reserva el derecho de efectuar modificaciones, adaptaciones o actualizaciones al presente Aviso en cualquier momento para dar respuesta a reformas legislativas, jurisprudencias, políticas internas o nuevas características operativas del ecosistema del BIT.
Toda modificación estará disponible al público de manera inmediata a través de la sección correspondiente de nuestro sitio web: https://bitturismo.org/es/privacy. Recomendamos su revisión periódica para mantenerse actualizado.
15. AUTORIDAD GARANTE
Si usted considera que su derecho a la protección de datos personales ha sido vulnerado por alguna conducta, omisión o respuesta de MEDICI Soluciones en IDentidad y Diseño, S.A. de C.V., o presume violaciones a la LFPDPPP, tiene el derecho de acudir ante el Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI) para iniciar el procedimiento correspondiente. Para más detalles, visite www.inai.org.mx.