Legal

Aviso de Privacidad

Última actualización: 2026-06-14 · Versión: v1.4

Resumen en breve

Este resumen presenta los puntos principales del aviso. La información detallada y las condiciones aplicables se encuentran en las secciones posteriores.

  • Qué tratamos: datos de cuenta, trabajo, organización, objetivos, respuestas, integraciones, uso técnico e inferencias necesarias para prestar FECI.
  • Qué puede ver su organización: administradores autorizados pueden acceder a información del workspace, respuestas y resultados conforme a su rol; una función solo será confidencial o agregada cuando se indique expresamente.
  • Cómo usamos IA: enviamos contexto limitado a proveedores autorizados para generar análisis; no autorizamos entrenamiento general con Datos del Cliente y exigimos revisión humana para decisiones relevantes.
  • Cómo compartimos: no vendemos datos personales ni utilizamos contenido del workspace para publicidad conductual entre contextos; compartimos solo con el cliente, proveedores necesarios, integraciones autorizadas o por obligación legal.
  • Sus controles: puede ejercer derechos ARCO, solicitar limitación o revisión, y desconectar integraciones conforme a su rol y a la configuración de la organización.

FECI puede actuar como responsable o como encargado. Si su empleador u otra organización controla el workspace, esa organización es normalmente responsable de definir el uso de sus datos y atender solicitudes relacionadas con Datos del Cliente.

Responsable del tratamiento

[RAZON SOCIAL FINAL] S.A. de C.V. ("FECI"), con domicilio en [DOMICILIO FISCAL FINAL], será responsable del tratamiento de los datos personales respecto de los cuales determine finalidades y medios esenciales, conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares y demás legislación aplicable.

Para asuntos de privacidad, derechos ARCO, revocación, oposición o limitación del tratamiento, puede escribir a legal@feciai.com. La razón social, RFC y domicilio definitivos se sustituirán cuando concluya la constitución de la sociedad.

Alcance del aviso

Este aviso describe el tratamiento de datos personales relacionado con:

  • visitantes del sitio web, landings, formularios y contenidos comerciales;
  • prospectos, representantes, contactos de clientes y proveedores;
  • administradores y usuarios autorizados de organizaciones cliente;
  • empleados, colaboradores y otros usuarios finales cuyos datos sean incorporados al servicio por una organización cliente;
  • personas que contacten a FECI por ventas, soporte, seguridad, privacidad o asuntos legales.

Este aviso se complementa con los Términos de Servicio, el contrato u Orden de Servicio, el DPA, el aviso que entregue la organización a sus colaboradores y la lista de subprocesadores aplicables. Respecto de Datos del Cliente tratados por encargo, el DPA y las instrucciones documentadas de la organización regirán la relación entre las partes.

Roles de FECI y de la organización cliente

El rol de FECI depende del contexto en el que se obtengan y utilicen los datos:

  • FECI como responsable/controlador: decide el tratamiento de datos de prospectos, relación comercial, cuenta, facturación, soporte, seguridad, auditoría, analítica propia, cumplimiento y defensa legal.
  • FECI como encargado/procesador: trata por cuenta de la organización cliente datos de colaboradores, workspace, objetivos, respuestas, comunicaciones, integraciones e inferencias necesarias para prestar el servicio.
  • Organización cliente como responsable/controlador: decide qué usuarios, datos, integraciones y finalidades habilita; administra accesos; informa a su workforce; y atiende las obligaciones laborales y de privacidad que le correspondan.

Cuando una solicitud se refiera a Datos del Cliente, FECI podrá remitirla a la organización responsable y asistirla conforme al DPA. FECI no sustituye las obligaciones de información, consulta o consentimiento que correspondan al empleador.

Fuentes de obtención

Podemos obtener datos personales de las siguientes fuentes:

  • Directamente de usted: al crear una cuenta, completar formularios, responder pulsos, solicitar soporte o comunicarse con FECI.
  • De la organización cliente: cuando crea usuarios, configura la estructura organizacional, carga información o habilita funciones para su equipo.
  • De integraciones autorizadas: cuando el cliente conecta Slack, Jira, Linear u otros servicios; futuras integraciones con Google Workspace, Microsoft 365, calendarios o documentos solo accederán a los alcances mostrados y autorizados.
  • Automáticamente: mediante logs, seguridad, cookies, localStorage, analítica, dispositivos y eventos de uso.
  • Generados por FECI: mediante cálculos, clasificación, agregación, resúmenes, análisis e inferencias asistidas por IA.

Control de integraciones

Las integraciones solo se activan cuando una organización o usuario autorizado completa el flujo correspondiente. Los permisos y datos dependen del proveedor, alcance OAuth, configuración y funciones habilitadas.

  • Autorización: FECI muestra o recibe los permisos aprobados por el proveedor y utiliza credenciales o tokens únicamente para operar la integración solicitada.
  • Minimización: solicitamos los alcances razonablemente necesarios y no debemos ampliar permisos o finalidades materiales sin información y autorización adicionales cuando correspondan.
  • Datos: una integración puede proporcionar identificadores, miembros, mensajes autorizados, tareas, issues, proyectos, reuniones, documentos, eventos, estados y metadatos, pero solo cuando la función aplicable esté habilitada.
  • Control del cliente: la organización administra quién puede conectar servicios y debe informar a sus usuarios sobre el tratamiento derivado de esas integraciones.
  • Seguridad: FECI puede limitar o suspender una integración ante riesgo, pérdida de autorización, incumplimiento del proveedor o necesidad de proteger el servicio.

Al desconectar una integración, FECI dejará de solicitar datos nuevos, revocará o eliminará las credenciales bajo su control y programará la eliminación o anonimización de los datos importados que ya no sean necesarios, generalmente dentro de 30 días. Pueden conservarse registros mínimos, respaldos o datos exigidos por seguridad, contrato o ley. Desconectar no elimina automáticamente información que el proveedor externo conserve bajo sus propias políticas.

Uso limitado de Google APIs

Esta sección aplica únicamente cuando una organización habilite una integración de Google Workspace o una función que acceda a datos mediante Google APIs. Iniciar sesión con Google a través del proveedor de identidad no autoriza por sí solo el acceso a Gmail, Drive o Calendar.

  • FECI accederá únicamente a los alcances OAuth mostrados y autorizados para prestar funciones visibles solicitadas por el usuario o la organización.
  • El uso y transferencia de información recibida de Google APIs observará la Google API Services User Data Policy, incluidos sus requisitos de Uso Limitado.
  • Los datos de Google no se utilizarán para publicidad, perfilamiento publicitario, venta de datos ni finalidades ajenas a la función autorizada.
  • FECI no permitirá que personas lean datos obtenidos de Google salvo autorización expresa para soporte, una investigación de seguridad, obligación legal u otra excepción permitida por la política de Google.
  • Una ampliación material de alcances o finalidad requerirá actualizar la información aplicable y obtener nueva autorización cuando corresponda.

Puede desconectar la integración desde los controles que FECI habilite para su organización y también revocar el acceso desde su cuenta de Google. Algunas funciones dejarán de operar después de la revocación.

Administrar aplicaciones con acceso a su cuenta de Google

Datos personales que tratamos

Las categorías efectivamente tratadas dependen del plan, configuración, rol, integraciones y funciones habilitadas:

  • Identificación, cuenta y acceso: nombre, correo de trabajo, identificadores, organización, cargo, rol, equipo, departamento, permisos, autenticación y registros de aceptación.
  • Datos comerciales y de prospectos: empresa, cargo, teléfono si se proporciona, país, tamaño de equipo, necesidades, formularios, fuente de lead y comunicaciones de ventas.
  • Datos profesionales y estratégicos: responsabilidades, estructura de reporte, objetivos, OKRs, prioridades, iniciativas, contexto estratégico y configuraciones del workspace.
  • Comunicaciones, respuestas y feedback: mensajes, respuestas a pulsos, comentarios, aclaraciones, hilos y texto libre enviado dentro de FECI o canales habilitados.
  • Datos de ejecución e integraciones: issues, proyectos, tareas, estados, asignaciones, estimaciones, timestamps, actividad, mapeos y, cuando se habiliten alcances adicionales, mensajes autorizados, reuniones, eventos o documentos provenientes de servicios conectados.
  • Inferencias y resultados: resúmenes, clasificaciones, señales de alineación o desconexión, patrones de ejecución, riesgos, reportes, recomendaciones y otros outputs.
  • Datos técnicos, seguridad y auditoría: IP, user agent, sesión, logs, errores, trazas, accesos, webhooks, actividad administrativa y señales de fraude o abuso.
  • Analítica y navegación: rutas, URL, referrer, parámetros permitidos de campaña, scroll, clicks, idioma, timestamps e identificadores pseudónimos de navegador, sesión, lead u organización.
  • Facturación: contacto de facturación, razón social, RFC o tax ID, domicilio fiscal, plan, empleados cubiertos, suscripción, facturas, pagos e identificadores del proveedor de pago. FECI no almacena números completos de tarjeta.
  • Privacidad y consentimientos: solicitudes ARCO, preferencias, revocaciones, versiones aceptadas, fecha, hora y evidencia técnica razonable de aceptación.

Datos que no deben cargarse

FECI está diseñado para información laboral y organizacional necesaria y proporcional. Salvo autorización contractual y revisión legal específica, no deben cargarse:

  • datos sensibles innecesarios, como salud, religión, origen racial o étnico, vida sexual, opiniones políticas, afiliación sindical o biometría;
  • datos de menores de edad, expedientes clínicos, psicometría, sanciones disciplinarias o documentos oficiales completos;
  • contraseñas, tokens, llaves privadas, secretos técnicos o credenciales;
  • datos financieros personales completos o información de pago no solicitada;
  • contenido ilegal, discriminatorio, obtenido sin autorización o que infrinja derechos de terceros;
  • datos de personas ubicadas en la UE/EEE sin autorización previa y documentación adicional.

Si se carga información no solicitada, FECI podrá bloquearla, eliminarla, anonimizarla, restringir su acceso o solicitar al cliente que la retire, sin perjuicio de conservar evidencia mínima cuando sea necesario para seguridad o cumplimiento.

Visibilidad para la organización cliente

Si utiliza FECI a través de su empleador u otra organización, sus administradores autorizados pueden acceder, conforme a su rol y configuración, a información relacionada con el workspace. Esto puede incluir:

  • datos de perfil, pertenencia a equipos, objetivos y actividad configurada por la organización;
  • respuestas, comentarios o comunicaciones enviadas a flujos de FECI, salvo que una función indique expresamente un tratamiento agregado o confidencial;
  • reportes, tendencias, señales, inferencias y resultados asociados con equipos o personas;
  • logs administrativos, estado de integraciones, consentimientos y uso necesario para gestionar la cuenta.

Finalidades del tratamiento

Tratamos datos personales para las siguientes finalidades:

Finalidades primarias o necesarias

  • crear y administrar cuentas, organizaciones, usuarios, permisos y autenticación;
  • operar, mantener, proteger, configurar y prestar la plataforma y sus integraciones;
  • procesar objetivos, ejecución, respuestas y comunicaciones para generar análisis, reportes, pulsos, alertas y seguimiento;
  • prestar funciones asistidas por IA, aplicar revisión y controles de seguridad y atender feedback sobre sus resultados;
  • gestionar soporte, facturación, contratos, suscripciones, auditoría, prevención de fraude, incidentes y cumplimiento;
  • atender solicitudes de privacidad, obligaciones legales y defensa de derechos.

Finalidades secundarias o no esenciales

  • medir adopción, conversión y usabilidad, y mejorar desempeño y confiabilidad;
  • generar estadísticas agregadas, anonimizadas o disociadas;
  • analizar campañas, navegación, landings y efectividad de contenidos;
  • enviar comunicaciones educativas, comerciales o de producto no esenciales, cuando corresponda.

Uso de inteligencia artificial

FECI utiliza proveedores de IA como OpenAI, Anthropic y Google/Gemini, según la función y configuración, para clasificar, resumir, generar preguntas, detectar patrones y producir análisis. Aplicamos los siguientes principios:

  • solo se envía el contexto razonablemente necesario para ejecutar la función habilitada;
  • los inputs pueden incluir objetivos, respuestas, mensajes, datos de ejecución, metadatos y contexto estratégico autorizado;
  • FECI no utiliza Datos del Cliente para entrenar modelos propios ni autoriza su uso para entrenamiento general de modelos de terceros, salvo autorización expresa, separada y documentada;
  • los outputs son probabilísticos, pueden ser inexactos, incompletos, sesgados, no únicos o variar entre ejecuciones y proveedores;
  • FECI puede cambiar modelos o proveedores conforme al contrato, DPA y proceso de subprocesadores;
  • el cliente debe aplicar revisión humana y no usar outputs como único criterio para decisiones laborales o disciplinarias;
  • puede oponerse o revocar un consentimiento aplicable, aunque algunas funciones de IA dejarán de estar disponibles.

Inferencias y decisiones automatizadas

FECI puede generar perfilamiento e inferencias sobre alineación, desconexiones, engagement, ejecución y señales relacionadas con desempeño organizacional. FECI no está diseñado para tomar por sí solo decisiones vinculantes de contratación, despido, sanción, salario, promoción, reducción de personal o evaluación formal. La organización cliente no debe delegar dichas decisiones a FECI y debe considerar contexto adicional, calidad de datos, posibles sesgos y la participación de la persona afectada.

Cuando corresponda, puede solicitar explicación general sobre la señal, rectificación de datos de origen, revisión humana u oposición al tratamiento automatizado escribiendo a legal@feciai.com o contactando a la organización que controla su workspace.

Analítica, cookies y tecnologías similares

FECI utiliza PostHog y tecnologías similares para analítica del sitio, landings y producto; medición de adopción y conversión; diagnóstico; seguridad y prevención de abuso. La analítica se limita a eventos definidos y no está destinada a capturar deliberadamente mensajes laborales, prompts, respuestas completas ni documentos.

  • Navegación: rutas, URL, referrer disponible, parámetros UTM o click IDs permitidos, timestamps e idioma.
  • Interacciones: scroll, secciones vistas, clicks, inicio o envío de formularios y eventos limitados de producto.
  • Identificadores técnicos: identificadores pseudónimos de navegador, sesión, lead, usuario u organización para atribución, seguridad y métricas.
  • Grabaciones de sesión: si se habilitan, pueden reproducir navegación para diagnosticar usabilidad o errores; deben configurarse con masking y exclusión de campos sensibles.

PostHog se carga mediante el proxy /ingest y utiliza localStorage. FECI también puede utilizar cookies o almacenamiento local estrictamente necesarios para sesión, seguridad, idioma y preferencias.

Las grabaciones de sesión no deben utilizarse para capturar contraseñas, pagos, comunicaciones laborales completas, contenido de integraciones, prompts completos o respuestas de IA. Si se captura información innecesaria, FECI podrá eliminarla o restringirla.

Los eventos identificables de analítica se conservan generalmente hasta 24 meses y las grabaciones, cuando estén habilitadas, hasta 90 días, salvo una necesidad documentada de seguridad, soporte o cumplimiento.

Preferencias y oposición

  • Analítica no esencial: puede solicitar su limitación escribiendo a legal@feciai.com e indicando la cuenta, navegador, dispositivo, landing o identificador relacionado.
  • Controles disponibles: FECI respetará las preferencias técnicas que habilite en el producto y conservará registros mínimos necesarios para recordar el opt-out.
  • Efecto: la limitación de analítica no esencial no afectará funciones necesarias de autenticación, seguridad, prevención de fraude o cumplimiento.

Landings dedicadas y seguimiento comercial

FECI puede publicar landings dedicadas bajo rutas como /l/[slug]. El slug debe ser opaco, pero puede funcionar como identificador pseudónimo si se relaciona internamente con una campaña, empresa, invitación o prospecto.

  • Datos: page views, scroll, clicks, idioma, tiempo aproximado, formularios y parámetros de campaña permitidos.
  • Finalidad: atribución comercial B2B, medición de interés, seguimiento de ventas, seguridad y mejora del contenido.
  • Minimización: el slug no debe exponer nombre, correo u otros datos personales legibles en la URL.

Puede oponerse a este seguimiento escribiendo a legal@feciai.com e incluyendo, si la conoce, la URL o el slug recibido.

Cómo compartimos la información

FECI no vende datos personales. Podemos compartir información únicamente en los siguientes contextos:

  • Organización cliente y administradores: para operar el workspace, proporcionar reportes y cumplir sus instrucciones.
  • Proveedores y subprocesadores: para infraestructura, identidad, IA, comunicaciones, analítica, soporte, pagos y seguridad.
  • Integraciones: cuando el cliente conecte un servicio y autorice el intercambio correspondiente.
  • Asesores y auditores: bajo deberes de confidencialidad para obtener asesoría profesional, financiera, fiscal, técnica o legal.
  • Autoridades y protección de derechos: cuando exista obligación legal, orden válida o necesidad de prevenir fraude, abuso, daño o defender derechos.
  • Operaciones corporativas: en una inversión, financiamiento, reorganización, fusión, adquisición o venta, sujeto a confidencialidad y continuidad de protección.

Proveedores y subprocesadores

FECI no vende datos personales. Utilizamos categorías limitadas de proveedores para operar el servicio:

  • Infraestructura e identidad: hosting, base de datos, almacenamiento, autenticación, sesiones y entrega de la aplicación.
  • Inteligencia artificial: clasificación, síntesis y análisis mediante proveedores habilitados para la función correspondiente.
  • Observabilidad y analítica: diagnóstico de errores, seguridad, eventos limitados de producto, atribución y session replay cuando esté habilitado.
  • Comunicaciones y facturación: correo transaccional, notificaciones, pagos, suscripciones y documentación fiscal o de cobro.
  • Integraciones del cliente: servicios de colaboración, ejecución, productividad, calendario o mensajería conectados por una persona autorizada.

La lista pública de subprocesadores distingue proveedores base y condicionales e identifica su función, categorías de datos, ubicación general y condición de activación. Los cambios materiales se gestionarán conforme al DPA u Orden de Servicio, incluyendo aviso u objeción cuando se haya pactado.

Consultar la lista pública de subprocesadores

Tratamiento y transferencias internacionales

Los datos pueden tratarse o almacenarse fuera de México, principalmente en Estados Unidos y en las ubicaciones donde operen los proveedores. FECI aplicará las obligaciones de información y transferencia que correspondan, así como contratos, configuraciones comerciales, controles de acceso, minimización y medidas de seguridad acordes con el riesgo. No todos los proveedores ni ubicaciones aplican a todos los clientes.

Derechos ARCO y otras solicitudes

Puede solicitar acceso, rectificación, cancelación u oposición; revocar un consentimiento; limitar uso o divulgación; y solicitar revisión humana cuando corresponda. La solicitud debe incluir nombre, correo relacionado, organización, derecho ejercido, descripción clara y datos razonables para verificar identidad.

  • En la plataforma: puede exportar datos personales y presentar solicitudes mediante las funciones disponibles para su cuenta.
  • Por correo: envíe la solicitud a legal@feciai.com. No incluya contraseñas, identificaciones completas ni datos sensibles innecesarios.
  • Representante: podremos solicitar evidencia razonable de identidad, representación y relación con la cuenta.
  • Recurso o inconformidad: si considera que la respuesta no resuelve su solicitud, puede pedir una revisión interna y acudir a la autoridad competente.

Conforme a la LFPDPPP, comunicaremos la determinación adoptada dentro de 20 días hábiles contados desde la recepción y, si resulta procedente, la haremos efectiva dentro de los 15 días hábiles siguientes. Los plazos pueden ampliarse una sola vez por un periodo igual cuando las circunstancias lo justifiquen.

Si FECI actúa como encargado, la organización cliente normalmente será responsable de responder. FECI podrá canalizar la solicitud y asistirla conforme al DPA, sin revelar datos a una persona no autorizada.

Derechos adicionales en Estados Unidos

Cuando una ley estatal de Estados Unidos resulte aplicable, los residentes cubiertos podrán tener derechos adicionales, sujetos a excepciones y umbrales legales, entre ellos:

  • conocer, acceder, corregir, eliminar u obtener una copia portable de determinados datos;
  • oponerse a ciertos tratamientos, publicidad dirigida, venta o sharing definido por la ley aplicable;
  • presentar una apelación o utilizar un agente autorizado cuando la legislación lo permita;
  • no recibir trato discriminatorio por ejercer derechos de privacidad.

FECI no vende datos personales ni utiliza contenido del workspace para publicidad conductual entre contextos. Una solicitud puede presentarse en legal@feciai.com. Esta sección no implica que todas las leyes estatales apliquen a FECI en todo momento.

Retención y eliminación

Conservamos información solo durante el tiempo necesario para prestar el servicio, cumplir obligaciones, resolver disputas y proteger la seguridad. Los criterios generales son:

  • Workspace activo: durante la vigencia de la cuenta o contrato.
  • Organización cancelada: ventana operativa de hasta 30 días antes de eliminación o anonimización, salvo suspensión legal o contractual.
  • Integraciones desconectadas: se detiene la sincronización, se revocan o eliminan credenciales bajo control de FECI y los datos importados innecesarios se eliminan o anonimizan generalmente dentro de 30 días, sujetos a respaldos y obligaciones aplicables.
  • Analítica y grabaciones: hasta 24 meses para eventos identificables y 90 días para session replay cuando esté habilitado.
  • Acceso de soporte: hasta 12 meses desde cada acceso.
  • Auditoría y seguridad: según la categoría, necesidad de investigación y política interna aplicable.
  • Facturación, contratos y consentimientos: por el plazo fiscal, contractual o probatorio aplicable, con minimización y acceso restringido.
  • Prospectos: generalmente hasta 24 meses desde la última interacción, salvo relación activa, obligación o solicitud válida.

Las copias de respaldo siguen ciclos de sobrescritura y eliminación de los proveedores y permanecen aisladas de uso ordinario hasta su eliminación. Los datos anonimizados de forma irreversible pueden conservarse sin identificar a una persona.

Seguridad e incidentes

FECI aplica medidas técnicas y organizativas razonables, como autenticación, controles por rol, segregación por organización, cifrado en tránsito, gestión de secretos, registros de auditoría, minimización, monitoreo y restricciones de acceso. Ningún sistema es completamente seguro y estas medidas no constituyen una garantía absoluta.

Si una vulneración afecta de forma significativa derechos patrimoniales o morales, FECI informará de forma inmediata a las personas u organizaciones correspondientes, conforme a la legislación, el DPA y el plan de respuesta aplicables, para que puedan adoptar medidas de protección.

Acceso de soporte

El acceso ordinario del personal de FECI a datos del cliente está desactivado de forma predeterminada. Cuando sea necesario para soporte, seguridad o cumplimiento, debe limitarse al personal autorizado, finalidad y duración necesarias, y respetar las instrucciones del cliente.

Cuando una organización habilita soporte, FECI registra quién accedió, a qué organización, cuándo y mediante qué endpoint. Esos registros se conservan por un máximo de 12 meses, salvo obligación legal o investigación documentada.

Menores de edad

FECI es un servicio B2B para equipos de trabajo y no está dirigido a menores. Si conocemos que se cargaron datos de un menor sin autorización adecuada, podremos bloquearlos o eliminarlos.

Ámbito territorial

FECI está diseñado para organizaciones y workforce ubicados en México, Latinoamérica y Estados Unidos. No se ofrece ni autoriza para organizaciones establecidas en la Unión Europea o el Espacio Económico Europeo, ni para el tratamiento intencional de personas ubicadas allí, sin revisión legal y documentación adicional.

Cambios a este aviso

Podemos actualizar este aviso por cambios legales, operativos, técnicos, de proveedores, integraciones, control corporativo o producto. Publicaremos la fecha y versión vigentes. Cuando un cambio amplíe materialmente el tratamiento, modifique de forma relevante el uso de datos después de una operación corporativa o requiera consentimiento, proporcionaremos aviso razonable y solicitaremos una nueva aceptación o consentimiento antes de utilizar la función afectada, cuando corresponda.

La versión 1.4 incorpora un resumen inicial, controles de autorización y desconexión de integraciones, compromisos de Uso Limitado para Google APIs, una lista de proveedores organizada por categorías y enlace a la tabla pública de subprocesadores.

Contacto y reclamaciones

Para solicitudes, consultas o reclamaciones de privacidad:

  • Correo: legal@feciai.com
  • Domicilio: [DOMICILIO FISCAL FINAL]