Versión 2.0.0 · Vigente desde 3 de septiembre de 2026
Aviso de Privacidad
Reescritura completa para que el Aviso describa lo que el sistema realmente hace. Se declara la verificación anti-bot de Cloudflare Turnstile y tu dirección IP como dato transferido al extranjero, que antes no estaba declarado. Se incorporan categorías de datos que faltaban: los tickets de soporte, el comentario libre de la calificación y el caché técnico del chat con cuenta. Se describe con precisión qué reciben Anthropic y Voyage AI, incluido el contexto reciente de la conversación. Se retiran dos promesas que el Servicio no cumple: el aviso cuando se detecta un dato personal en tu pregunta, y los correos de confirmación de pago. Se precisa el alcance real del filtro automático, que reconoce CURP, RFC y NSS pero no nombres, teléfonos ni expedientes. Y los mensajes ya no se conservan 90 días: se conservan mientras tu cuenta esté activa y se eliminan al borrarla.
Aviso de Privacidad — ConsultaCCT
Última actualización: 2026-09-03 Versión: v2.0.0
1. Identidad y domicilio del responsable
Alberto Jolyt Cárdenas, con RFC JOCA981019CJA y domicilio en Centlapatl 60A, Col. San Martín Xochinahuac, C.P. 02120, Azcapotzalco, Ciudad de México, en adelante el "Responsable", es responsable del tratamiento de tus datos personales en el sitio consultacct.com (en adelante, el "Servicio").
Contacto en materia de datos personales: [email protected].
ConsultaCCT es un producto independiente y no está afiliado, asociado, autorizado ni respaldado por el Instituto Mexicano del Seguro Social (IMSS) ni por el Sindicato Nacional de Trabajadores del Seguro Social (SNTSS).
2. A quién aplica este Aviso
Este Aviso aplica a tres formas de uso del Servicio, y no todas implican el mismo tratamiento:
- Usuarios con cuenta: quienes se registran, verifican su correo y usan el chat, el panel de cuenta y, en su caso, los pagos.
- Prueba sin cuenta: la persona que hace consultas desde la página pública sin registrarse. No recabamos su correo ni su nombre. Para limitar el abuso guardamos una huella criptográfica (SHA-256) de su dirección IP con una sal secreta, la fecha y el número de consultas del día. Esa huella es un dato seudonimizado, no anónimo. Además, las respuestas de esta modalidad se sirven de una caché compartida: la respuesta que recibas pudo haberse generado antes para una pregunta idéntica de otra persona.
- Personas que escriben a soporte: quienes usan el formulario público de soporte o escriben a
[email protected], tengan o no cuenta.
El Servicio está dirigido a personas mayores de edad. No recabamos deliberadamente datos de menores de edad.
3. Datos personales que recabamos
3.1 Identificación, contacto y acceso
- Correo electrónico (obligatorio para tener cuenta) y nombre (opcional).
- Preferencia de idioma.
- Credenciales de acceso: si te registras con contraseña, guardamos únicamente su hash, nunca la contraseña en claro. Si entras con Google, guardamos el identificador de tu cuenta de Google (
google_sub). - Códigos de verificación de correo y tokens de restablecimiento de contraseña, almacenados hasheados, con su fecha de expiración y el número de intentos fallidos.
- Marcas de tiempo de alta, última sesión y verificación del correo.
No te pedimos teléfono, domicilio, matrícula, adscripción, número de expediente ni ningún dato del IMSS o del SNTSS: no existe ningún campo del Servicio que los solicite. Ten en cuenta, eso sí, que si los escribes por tu cuenta dentro del chat, de un comentario o de un mensaje a soporte, se guardan tal como los escribiste — el filtro automático solo reconoce CURP, RFC y NSS. Lo explicamos a detalle en la sección 4.
3.2 Contenido de tus conversaciones
- Tus preguntas, en la versión que resulta del filtro automático descrito en la sección 4.
- Las respuestas que genera el Servicio y la cita al CCT con la que terminan.
- El título de la conversación, que no lo escribes tú: lo genera automáticamente el modelo de lenguaje a partir de tu pregunta y de un extracto de la respuesta, y se guarda en nuestra base de datos.
- Metadatos técnicos de cada consulta: modelo utilizado, número de tokens, costo estimado, latencia e identificadores de los fragmentos del CCT que se recuperaron.
3.3 Retroalimentación sobre las respuestas
- El sentido de tu voto (👍 / 👎).
- El comentario que escribas al votar. Es un campo de texto libre de hasta 1000 caracteres que se guarda íntegro, sin pasar por el filtro de datos personales de la sección 4, y que el operador del Servicio puede leer desde el panel de administración. Este comentario no se envía a ningún tercero: permanece en nuestra base de datos.
- Las notas internas que el operador escriba al revisar un mensaje reportado.
3.4 Soporte
Cuando usas el formulario público de soporte o escribes a [email protected], recabamos y almacenamos:
- Tu correo electrónico, tu nombre (si lo proporcionas) y el asunto.
- El cuerpo completo de tus mensajes y de las respuestas del operador, en texto y en HTML, junto con las cabeceras de correo necesarias para dar seguimiento a la conversación.
Los cuerpos de los mensajes de soporte se guardan tal como los escribes: no pasan por el filtro de la sección 4. Los archivos adjuntos que llegan por correo se descartan y solo se registra cuántos venían.
3.5 Pagos y créditos
- No almacenamos datos de tu tarjeta. El cobro ocurre íntegramente en el checkout de MercadoPago; esa información nunca llega a nuestros servidores.
- Conservamos los identificadores de la operación generados por MercadoPago (pago, suscripción), el paquete o plan adquirido, el importe realmente cobrado y su moneda, las fechas del periodo y, cuando aplica, la política de reembolso aplicada.
- Conservamos el historial de movimientos de tus créditos (altas, consumos, devoluciones y ajustes), con el saldo resultante de cada movimiento.
- Recibimos de MercadoPago el correo con el que se realizó el pago, para verificar que corresponde a la cuenta.
- El Servicio no emite CFDI, por lo que no te pedimos ni almacenamos RFC, razón social ni domicilio fiscal.
3.6 Uso del Servicio
- Eventos de uso asociados a tu cuenta: tipo de evento (mensaje enviado, respuesta entregada, voto, inicio de sesión, registro, intento fallido), fecha, identificador de la petición y métricas como la longitud del texto, los tokens y el costo. Estos eventos guardan medidas, no el texto de tus preguntas.
- Contadores del acceso gratuito: cuántas consultas has usado cada día.
- Métricas de costo por consulta, con el identificador de la conversación y del mensaje, sin el texto de la pregunta ni de la respuesta.
3.7 Registro de consentimiento legal
Para acreditar el cumplimiento de la LFPDPPP registramos qué versión de los Términos y Condiciones y de este Aviso aceptaste y la fecha de cada aceptación, junto con huellas criptográficas (SHA-256) de tu dirección IP y de tu agente de usuario. Esas huellas sirven para detectar abuso; la IP y el agente de usuario no se guardan en claro en ese registro.
3.8 Datos técnicos y tratamiento de tu dirección IP
Tu dirección IP recibe tres tratamientos distintos, y conviene distinguirlos:
- Se transfiere en claro a Cloudflare, Inc. cuando el Servicio ejecuta la verificación anti-bot descrita en la sección 6.3. Es la única transferencia de tu IP a un tercero por decisión activa del Servicio.
- Se guarda seudonimizada (hash SHA-256 con sal secreta) para contar las consultas de la prueba sin cuenta y para limitar los intentos fallidos de inicio de sesión. En ambos casos guardamos la huella, nunca la IP.
- No se registra en claro en nuestra bitácora de auditoría. En la bitácora de acciones administrativas se guarda únicamente el hash de la IP del operador.
Nuestros proveedores de infraestructura (Cloudflare, Vercel y Railway) procesan tu IP y tu agente de usuario como parte natural del enrutamiento del tráfico, en su calidad de encargados.
3.9 Cachés técnicas
Para reducir costos y tiempos de respuesta usamos dos cachés que viven en nuestra propia base de datos:
- Caché de embeddings: guarda la huella criptográfica irreversible (SHA-256) de tu pregunta ya normalizada y filtrada y el vector numérico correspondiente. Aplica tanto al chat de usuarios con cuenta como a la prueba sin cuenta. No guarda el texto original de la pregunta, ni tu identidad, ni tu IP.
- Caché de respuestas de la prueba sin cuenta: guarda la huella (SHA-256) de la pregunta normalizada y la respuesta generada. No guarda el texto original, ni la IP, ni identificador de sesión, ni el detalle de cada consulta individual.
3.10 Datos sensibles
No solicitamos datos personales sensibles en el sentido del artículo 3, fracción VI de la LFPDPPP, y el Servicio no está diseñado para recibirlos. Te pedimos no incluirlos en tus preguntas ni en tus mensajes de soporte.
4. Datos personales que no debes enviar, y qué hace el filtro automático
El Servicio responde preguntas sobre el texto público del CCT IMSS–SNTSS y no necesita datos personales identificables para funcionar.
Antes de guardar tu pregunta y antes de enviarla a los proveedores de inteligencia artificial, aplicamos un filtro automático que sustituye por marcas genéricas los datos que reconoce. Su alcance real es este:
- Detecta y sustituye: CURP, RFC (de persona física y moral) y Número de Seguridad Social (NSS). El NSS solo se detecta cuando aparece una palabra clave cerca del número.
- No detecta: nombres de personas, números de expediente, matrícula, adscripción, teléfonos, domicilios ni ningún otro dato. Todo eso se guarda tal como lo escribas y viaja a los proveedores descritos en la sección 6.
- El filtro no te avisa cuando actúa. Opera de forma silenciosa, por diseño: no verás ningún mensaje indicando que se omitió un dato.
- El filtro no cubre todo el Servicio. Se aplica a los mensajes del chat y a las preguntas de la prueba sin cuenta. No se aplica al comentario libre de la retroalimentación (sección 3.3) ni a los mensajes de soporte (sección 3.4).
Por eso la regla práctica es simple: no incluyas datos personales tuyos ni de terceros en tus consultas, comentarios o mensajes de soporte.
5. Finalidades del tratamiento
5.1 Finalidades primarias (necesarias para prestar el Servicio)
- Operar el chat, generar las respuestas y mantener el historial de tus conversaciones.
- Crear y administrar tu cuenta, verificar tu correo y permitirte iniciar sesión.
- Procesar pagos, suscripciones y compras de paquetes, y mantener tu saldo de créditos.
- Atender y dar seguimiento a tus solicitudes de soporte.
- Enviarte los correos operativos descritos en la sección 5.3.
- Detectar y prevenir abuso, fraude, automatización no autorizada y uso indebido del Servicio, incluida la verificación anti-bot de la sección 6.3 y los límites por uso.
- Cumplir obligaciones legales aplicables, en particular las contables y fiscales, y conservar el registro de consentimiento que exige la LFPDPPP.
5.2 Finalidades secundarias (no necesarias para el Servicio)
- Medir el desempeño y la calidad del Servicio mediante análisis agregados, incluida la revisión de la retroalimentación que envías, para corregir respuestas deficientes.
- Enviarte comunicaciones sobre novedades del Servicio.
Si no deseas que tus datos se traten para las finalidades secundarias, escribe a [email protected] con el asunto "Limitar uso para finalidades secundarias". Negarte no afecta la prestación del Servicio ni la recepción de los correos operativos necesarios para la relación contractual.
5.3 Correos que el Servicio envía
El Servicio envía únicamente cuatro tipos de correo:
- Código de verificación de tu dirección de correo.
- Restablecimiento de contraseña.
- Aviso de saldo bajo de créditos, con tu nombre y tu saldo.
- Respuesta del operador a un ticket de soporte.
El Servicio no envía correos de confirmación de pago, de renovación, de vencimiento, de cancelación de suscripción ni de borrado de cuenta. El comprobante de tus pagos es el que emite MercadoPago.
5.4 Uso para entrenamiento de inteligencia artificial
ConsultaCCT no utiliza el contenido de tus conversaciones (preguntas, respuestas ni metadatos asociados) para entrenar, ajustar (fine-tuning) ni mejorar modelos de lenguaje, propios o de terceros. Contratamos los servicios de Anthropic y de Voyage AI bajo los términos comerciales de sus APIs, que no autorizan el uso de los datos transmitidos para entrenar sus modelos.
Esta política aplica por igual a la prueba sin cuenta y a los usuarios registrados.
6. Transferencias de datos personales a terceros
Para operar el Servicio transferimos datos a los siguientes terceros, todos en calidad de encargados del tratamiento. Las transferencias internacionales encuadran en el artículo 37, fracción VIII de la LFPDPPP: son necesarias para el mantenimiento y cumplimiento de la relación jurídica entre el Responsable y el Usuario, por lo que no requieren tu consentimiento adicional.
| Tercero | Qué recibe | Finalidad | País |
|---|---|---|---|
| Anthropic, PBC | Tu pregunta, el historial reciente de la conversación (tus preguntas y las respuestas previas), fragmentos del CCT como contexto y, para titular la conversación, tu pregunta más un extracto de la respuesta. Ver 6.1 | Generar la respuesta automatizada, reformular preguntas de seguimiento y titular la conversación | Estados Unidos de América |
| Voyage AI | Tu pregunta (dos veces: para calcular su representación numérica y para reordenar resultados) y los textos de los fragmentos del CCT recuperados. Ver 6.2 | Búsqueda semántica y reordenamiento de resultados dentro del CCT | Estados Unidos de América |
| Cloudflare, Inc. | Tu dirección IP en claro y el token del reto anti-bot; el tráfico de la web y de la API que pasa por su red; métricas agregadas de visita; los correos dirigidos a [email protected] en tránsito. Ver 6.3 | Verificación anti-bot, protección y entrega del sitio, analítica agregada y enrutamiento de correo | Estados Unidos de América / global |
| Resend, Inc. | Tu correo electrónico y el contenido de los correos que te enviamos, y el contenido completo de los correos que tú envías a soporte. Ver 6.4 | Envío y recepción del correo del Servicio | Estados Unidos de América |
| MercadoPago México, S. de R.L. de C.V. | Tu correo electrónico, el monto, la moneda y una referencia de la operación; de vuelta recibimos el estado del pago y el correo con el que se pagó | Procesar pagos y suscripciones | México |
| Google LLC (solo si usas "Entrar con Google") | La interacción de inicio de sesión ocurre entre tu navegador y Google; nosotros recibimos de Google el identificador de tu cuenta, tu correo, tu nombre y el indicador de verificación | Autenticación | Estados Unidos de América |
| Railway Corp. | La base de datos completa del Servicio y el tráfico al backend | Alojamiento del backend y de la base de datos | Estados Unidos de América |
| Vercel Inc. | El tráfico de la web y el procesamiento del inicio de sesión | Alojamiento de la web | Estados Unidos de América |
| Sentry (Functional Software, Inc.) | Eventos de error y diagnóstico del backend, con las cabeceras de autenticación filtradas y sin recolección automática de datos personales; algunas alertas incluyen el identificador interno de la cuenta | Diagnóstico de fallos y alertas operativas | Estados Unidos de América |
6.1 Anthropic, PBC (modelo de lenguaje Claude)
Por su papel central en el Servicio, detallamos el tratamiento que realiza Anthropic, PBC (San Francisco, California, Estados Unidos de América). Cada consulta puede originar más de una llamada a su API:
- Generación de la respuesta: enviamos tu pregunta, el historial reciente de la conversación —hasta los últimos 30 mensajes y un máximo aproximado de 6000 tokens, lo que incluye respuestas previas del Servicio— y los fragmentos del CCT recuperados.
- Reformulación de preguntas de seguimiento: enviamos el historial y tu última pregunta para convertirla en una pregunta autónoma.
- Reformulación adicional de tu pregunta cuando la búsqueda inicial no arroja resultados suficientes.
- Conteo de tokens de tu pregunta, antes de procesarla, para validar los límites de longitud.
- Titulación automática de la conversación: enviamos tu pregunta y los primeros 400 caracteres de la respuesta para generar un título breve.
Todo ese texto viaja por HTTPS, después de aplicar el filtro descrito en la sección 4, cuyo alcance está acotado a CURP, RFC y NSS. Política de privacidad de Anthropic: https://www.anthropic.com/legal/privacy.
6.2 Voyage AI
Recibe tu pregunta dos veces por consulta: una para calcular su representación numérica (embedding) y otra, junto con los textos de los fragmentos del CCT recuperados, para reordenarlos por relevancia. Cuando la caché descrita en la sección 3.9 tiene la representación numérica de esa misma pregunta, la primera llamada no se realiza.
6.3 Cloudflare, Inc. — verificación anti-bot, red, analítica y correo
Cloudflare interviene en cuatro puntos distintos:
- Verificación anti-bot (Cloudflare Turnstile). Para proteger el Servicio del uso automatizado, tres pantallas cargan en tu navegador un script de Cloudflare que ejecuta un reto de verificación: el registro de cuenta, la prueba sin cuenta (a partir de la segunda consulta del día desde la misma IP) y el formulario público de soporte. Al validar ese reto, nuestro servidor envía a Cloudflare el token del reto y tu dirección IP en claro. Esta es una transferencia internacional de datos personales y por eso la declaramos expresamente. La finalidad es exclusivamente prevenir abuso y proteger la cuota de uso gratuito; no se emplea para perfilarte ni con fines publicitarios.
- Entrega y protección del sitio. El tráfico de
consultacct.comy deapi.consultacct.compasa por la red de Cloudflare, que procesa los datos de conexión (incluida tu IP) para enrutar y filtrar peticiones. - Analítica agregada (Cloudflare Web Analytics). Mide número de visitas, páginas consultadas, país de origen y sitios de procedencia. Funciona sin cookies y sin identificadores persistentes, produce estadísticas agregadas y no permite identificarte ni reconstruir tu actividad individual.
- Enrutamiento de correo. Los correos dirigidos a
[email protected]pasan por el servicio de correo de Cloudflare antes de llegar a nuestro proveedor de correo.
6.4 Resend, Inc. — emisor y receptor de correo
Resend envía los cuatro correos descritos en la sección 5.3 y también recibe el correo que tú envías a [email protected]: nos lo entrega firmado, con el remitente, el asunto y el cuerpo completo del mensaje, que se almacena como se describe en la sección 3.4.
6.5 Terceros que no reciben datos personales
Para evitar confusiones: las tipografías del sitio se sirven desde nuestros propios servidores (no se solicitan a Google al cargar la página); la validación técnica del inicio de sesión con Google solo descarga certificados públicos, sin enviar datos tuyos; y el proveedor de tipo de cambio que usamos para valorizar costos internos recibe una consulta sin ningún dato de usuario. No usamos redes publicitarias ni plataformas de perfilado.
7. Conservación de los datos
Solo declaramos plazos que corresponden a un mecanismo real de eliminación.
| Tipo de dato | Conservación |
|---|---|
| Cuenta (correo, nombre, preferencias) | Mientras la cuenta esté activa. Al solicitar el borrado, el acceso se cierra de inmediato y, dentro de los 30 días naturales siguientes, el correo y el nombre se sustituyen por valores sintéticos (anonimización) |
| Conversaciones, mensajes y retroalimentación | Mientras tu cuenta esté activa. Al solicitar el borrado de la cuenta se eliminan de inmediato |
| Credenciales de acceso (hash de contraseña o vínculo con Google) | Se eliminan de inmediato al solicitar el borrado de la cuenta |
| Tickets y mensajes de soporte | Mientras la cuenta esté activa; al solicitar el borrado se eliminan de inmediato los ligados a tu cuenta o a tu correo. Ver la nota al pie de esta sección |
| Caché de embeddings (huella + vector) | 24 horas |
| Caché de respuestas de la prueba sin cuenta (huella + respuesta) | Se reutiliza durante 24 horas; las entradas se eliminan a los 7 días naturales |
| Contadores de uso del acceso gratuito | 90 días naturales |
| Registro de intentos fallidos de inicio de sesión (huella de IP o correo) | 48 horas después de vencer la ventana de bloqueo |
| Registros de pago, suscripción y movimientos de créditos | Al menos 5 años, por obligación fiscal y contable (art. 30 del Código Fiscal de la Federación y art. 49 del Código de Comercio). Tras el borrado de la cuenta se conservan disociados de tu identidad |
| Registro de aceptación de documentos legales | Se conserva como prueba de consentimiento; tras el borrado de la cuenta queda disociado de tu identidad |
| Eventos de uso, métricas de costo y bitácoras de auditoría | Sin plazo de eliminación automática. Tras el borrado de la cuenta quedan referidos al registro ya anonimizado |
| Contadores seudonimizados de la prueba sin cuenta (huella de IP + fecha) | Sin plazo de eliminación automática vigente; se conservan de forma seudonimizada |
Nota sobre soporte. Si escribes a [email protected] desde una dirección que no corresponde a ninguna cuenta del Servicio, ese ticket no se elimina automáticamente al borrar una cuenta, porque no queda vinculado a ella. Puedes solicitar su eliminación por el mismo correo.
Sobre el registro de la cuenta. Por razones de integridad de la base de datos, el registro de tu cuenta no se elimina físicamente: lo que ocurre a los 30 días es que se anonimiza en su lugar, sustituyendo el correo por un valor sintético y borrando el nombre. A partir de ese momento el registro ya no permite identificarte.
8. Derechos ARCO y revocación del consentimiento
Tienes derecho a acceder a tus datos personales, rectificarlos cuando sean inexactos o incompletos, cancelarlos cuando consideres que no son necesarios o que se tratan indebidamente, oponerte a determinadas finalidades y revocar el consentimiento que hayas otorgado.
8.1 Lo que puedes hacer tú mismo, desde tu cuenta
- Rectificar tu nombre y tu preferencia de idioma desde tu panel.
- Cambiar tu contraseña desde tu panel.
- Borrar tu cuenta en
consultacct.com/cuenta/borrar. Es autoservicio y no requiere intervención del operador.
Tu dirección de correo no se puede modificar desde la aplicación: para rectificarla, presenta una solicitud por el canal de la sección 8.3.
8.2 Qué ocurre cuando pides el borrado de tu cuenta
De forma inmediata, en la misma operación:
- Se marca tu cuenta como eliminada y se cierran todas tus sesiones activas.
- Se eliminan tus conversaciones, tus mensajes y tu retroalimentación. La eliminación es definitiva: no hay papelera ni recuperación.
- Se eliminan tus credenciales de acceso.
- Se eliminan los tickets de soporte ligados a tu cuenta o a tu correo, con todos sus mensajes.
- Se cancela tu suscripción en nuestros registros. La cancelación ante MercadoPago se intenta en el mismo acto; si su plataforma no responde, el borrado procede igualmente y la incidencia queda registrada para atenderse manualmente.
A los 30 días naturales, tu correo y tu nombre se sustituyen por valores sintéticos y el registro deja de identificarte.
Se conservan, referidos al registro ya anonimizado: los registros de pago, suscripción y movimientos de créditos (obligación fiscal y contable), las bitácoras de auditoría y de uso, y el registro de aceptación de los documentos legales (prueba de consentimiento).
8.3 Cómo presentar una solicitud ARCO
Envía un correo a [email protected] con el asunto "Solicitud ARCO" e incluye:
- Tu nombre y el correo registrado en el Servicio.
- Identificación oficial digitalizada (INE, pasaporte) para acreditar tu identidad, o el documento que acredite la representación legal, en su caso.
- La descripción clara y precisa del derecho que deseas ejercer y de los datos a los que se refiere.
- Cualquier otro elemento que facilite la localización de tus datos.
El Responsable comunicará la determinación en un plazo máximo de 20 días hábiles contados desde la recepción de la solicitud completa (artículo 32 de la LFPDPPP) y, de resultar procedente, la hará efectiva dentro de los 15 días hábiles siguientes.
8.4 Qué contiene la respuesta a una solicitud de acceso
El archivo que el Responsable prepara para una solicitud de acceso incluye, en formatos abiertos:
- Los datos de tu cuenta (identificador, correo, nombre, idioma, estado de verificación y fechas).
- Tus mensajes (conversación, rol, contenido, cita y fecha).
- Tus suscripciones.
- Tus movimientos de créditos.
Las demás categorías descritas en la sección 3 —mensajes de soporte, comentarios de retroalimentación, eventos de uso, métricas de costo, bitácoras de auditoría y registros de aceptación legal— no vienen incluidas en ese archivo y se atienden de forma manual si las señalas expresamente en tu solicitud.
9. Acceso del operador a tu información
Para prestar soporte, diagnosticar fallos e investigar abuso, el operador del Servicio puede consultar tus mensajes, tus comentarios de retroalimentación y tus tickets de soporte desde el panel de administración.
Cada acción administrativa sobre una cuenta queda asentada en una bitácora interna inalterable (append-only), que conserva el identificador del operador, el identificador de la cuenta afectada, la acción realizada, la fecha, el motivo y el hash de la IP del operador. Esta bitácora existe para dar trazabilidad al tratamiento, conforme a la LFPDPPP.
10. Cookies y almacenamiento en tu navegador
El sitio consultacct.com utiliza únicamente cookies estrictamente necesarias, que por su naturaleza no requieren tu consentimiento:
| Cookie | Para qué sirve | Duración |
|---|---|---|
Cookies de sesión de la biblioteca de autenticación (authjs.session-token / __Secure-authjs.session-token, más sus cookies auxiliares de protección CSRF y de URL de retorno) | Mantener tu sesión iniciada y proteger el formulario de acceso | La sesión |
cct-legal-ok | Recordar por poco tiempo que no tienes documentos legales pendientes de aceptar, para no consultarlo en cada página | 60 segundos |
cct-maintenance | Recordar por poco tiempo si el Servicio está en mantenimiento | 30 segundos |
Además, en las tres pantallas señaladas en la sección 6.3 se ejecuta el reto anti-bot de Cloudflare, que puede requerir almacenamiento propio de Cloudflare en tu navegador para funcionar.
Almacenamiento local (localStorage). No son cookies y no se envían a nuestros servidores; permanecen en tu equipo:
cct-theme: tu preferencia de tema claro u oscuro.cct-anon-asks: el conteo local de consultas de la prueba sin cuenta, para mostrarte cuántas te quedan.
No usamos cookies de publicidad, no hacemos rastreo entre sitios (cross-site tracking) y no perfilamos tu navegación con fines publicitarios. La analítica que empleamos no usa cookies ni identificadores persistentes (sección 6.3, punto 3).
11. Medidas de seguridad
El Responsable aplica medidas administrativas, técnicas y físicas razonables para proteger tus datos, entre ellas: transmisión cifrada (HTTPS) en todas las comunicaciones; almacenamiento de contraseñas y de códigos de un solo uso mediante funciones de hash; seudonimización con sal secreta de las direcciones IP que se usan para control de abuso; control de acceso por roles y permisos para el personal operativo, con bitácora inalterable; límites de uso y verificación anti-bot; y filtrado de las cabeceras de autenticación en las herramientas de diagnóstico.
Ninguna medida de seguridad es infalible. El Responsable no puede garantizar la seguridad absoluta de la información transmitida por Internet.
12. Vulneraciones de seguridad
Si ocurre una vulneración de seguridad que afecte de forma significativa tus derechos patrimoniales o morales (acceso, pérdida, alteración o uso indebido de tus datos personales por parte de terceros no autorizados), el Responsable te notificará sin demora al correo electrónico registrado, conforme al artículo 20 de la LFPDPPP. La notificación incluirá:
- Naturaleza del incidente: qué ocurrió y cuándo se detectó.
- Datos personales afectados: qué tipo de información tuya pudo verse comprometida.
- Acciones correctivas implementadas por el Responsable.
- Recomendaciones sobre las medidas que puedes adoptar para proteger tus intereses.
El Responsable mantiene un plan de respuesta a incidentes que contempla contención, evaluación de impacto, comunicación y, cuando corresponda, aviso a la autoridad.
13. Cambios a este Aviso de Privacidad
El Responsable podrá modificar el presente Aviso. Las modificaciones se publican en consultacct.com/legal/aviso-de-privacidad, con su número de versión y su fecha de entrada en vigor. Las versiones anteriores permanecen consultables.
Cuando los cambios sean sustanciales, se te solicitará aceptar la versión nueva la próxima vez que ingreses al Servicio, y se conservará el registro de la aceptación. Mientras tengas una aceptación pendiente, el Servicio puede restringir determinadas operaciones, como contratar una suscripción o comprar un paquete de créditos, hasta que la completes.
14. Autoridad en materia de protección de datos personales
Si consideras que tu derecho a la protección de datos personales ha sido vulnerado, o que en el tratamiento existe una violación a la LFPDPPP, puedes presentar una solicitud de protección de derechos ante el Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI).
El plazo para presentarla es de 15 días hábiles contados desde que recibas la respuesta del Responsable o desde que venza el plazo para responder (artículo 45 de la LFPDPPP). Puedes consultar el procedimiento y presentar tu solicitud en home.inai.org.mx.
