Saltar al contenido
Nuevo · Activation Kit para equipos — placas QR + NFC · Ver placas→
BIO—IGNICIÓNby BIGNOS
Producto
§NOM-035Auditoría lista para firma◎Por quéLa tesis B2B▤Comparativasvs Headspace · Calm · Modern Health▢Kit de ActivaciónPlacas QR + NFC✎EvidenciaDOIs + mecanismos citados✦AprendeHRV · cronotipo · resonancia∑ROIImpacto operativo medible▶Demo30 min · sesión en vivo
PreciosNOM-035
Por sector
✚SaludPatient safety y HIPAA⬢ManufacturaOccupational safety y OSHA◈FinanzasTrading risk y SOC 2▸LogísticaDOT y fleet safety◉Tech · SRESRE incident risk◬AviaciónFlight safety y FRMS⌁EnergíaProcess safety y API 755★Sector públicoNIST y mission-critical
Desarrolladores
⌘Docs APIEndpoints, auth, webhooks{ }OpenAPISpec 3.1 versionada◷ChangelogSemVer · RFC 8594 Deprecation●EstadoUptime e incidencias en vivo
Seguridad
Entrar
AVISO DE PRIVACIDAD

Tu sesión, en tu dispositivo.

Local-first, cifrada, sin telemetría de marketing por defecto.

Este aviso describe qué datos tratamos, con qué base legal, cuánto tiempo los conservamos, cómo ejerces tus derechos y qué hacemos con datos anonimizados. Cumple con GDPR (UE 2016/679), la legislación mexicana de protección de datos vigente y CCPA/CPRA (California).

Versión
2.0.0-draft
Vigente desde
20 de abril de 2026
Última revisión
5 de julio de 2026
Changelog →
BORRADOR · EN REVISIÓN LEGAL

Este documento está en revisión legal (reforma de datos MX 2025 + actualización de entidad a BIGNOS LLC). No es vinculante hasta su publicación final; los resúmenes en lenguaje llano son cortesía.

AES-GCM 256Cifrado en reposolocal y en servidor
0Trackers de tercerossin cookies, pixels ni analytics de publicidad
< 72 hAviso de brechaGDPR Art. 33
dpo@DPO de contactorespuesta en <72 h
01PRINCIPIOS02DATOS QUE TRATAMOS03INVESTIGACIÓN Y MEJORA DEL PRODUCTO04DATOS QUE NO TRATAMOS05RETENCIÓN06SUBPROCESADORES Y TRANSFERENCIAS07TUS DERECHOS08MENORES09BRECHAS DE SEGURIDAD10CAMBIOS A ESTE AVISO11CONTACTO
01 · PRINCIPIOS

Tres promesas que sostienen todo lo demás.

  • Local-first: tus sesiones viven en tu dispositivo, cifradas con AES-GCM 256 antes de tocar IndexedDB.
  • Minimización: recolectamos solo lo que necesitamos para operar el servicio e investigar con datos disociados.
  • Portabilidad: exporta o solicita el borrado de tus datos personales identificables en un clic desde Perfil → Exportar/Borrar. El alcance del borrado se describe en § 07.
02 · DATOS QUE TRATAMOS

Qué guardamos y con qué base legal.

Tratamos estas categorías bajo las bases del Art. 6 GDPR y de la legislación mexicana de protección de datos vigente:

CategoríaQué incluyeBase legal
CuentaEmail, nombre, preferencias (tema, sonido, idioma).Contrato (Art. 6.1.b)
UsoSesiones completadas, duración, protocolo, estado autorreportado, línea base neural calibrada.Contrato (Art. 6.1.b)
PagoIdentificador de suscripción y recibos. El número de tarjeta lo procesa Stripe (no lo vemos).Obligación legal (Art. 6.1.c)
TelemetríaRecorrido dentro de la app, solo si activas el permiso en Ajustes: que se abrió la app, qué pantalla principal se vio, y que una medición o una sesión se empezó, se guardó, se terminó o se abandonó (incluido si aceptaste volver a medir después de una sesión). Once eventos de una lista cerrada, sin texto libre, sin tu nombre, sin tu correo, sin tu dirección IP y sin nada que permita enlazar dos aperturas de la app. Se borran a los 90 días.Consentimiento (Art. 6.1.a)
Logs de seguridadIP truncada, user-agent, evento de auth. Retención 90 días.Interés legítimo (Art. 6.1.f)
Prevención de fraudeSeñales agregadas de abuso, device fingerprint reducido (sin cross-site tracking), patrones de uso anómalos.Interés legítimo (Art. 6.1.f)
Analítica de tráficoVistas de página agregadas vía Vercel Web Analytics: sin cookies, sin PII, sin rastreo cross-site. Se ejecuta por defecto.Interés legítimo (Art. 6.1.f)
03 · INVESTIGACIÓN Y MEJORA DEL PRODUCTO

Datos anonimizados como motor de mejora continua.

BIO-IGNICIÓN opera un motor neural adaptativo que mejora con la escala del uso. Para que el motor siga evolucionando — y para que la comunidad de usuarios se beneficie de hallazgos agregados — aplicamos una pipeline de anonimización sobre datos de uso y línea base calibrada. Una vez disociados de tu identidad conforme a GDPR Recital 26 y la legislación mexicana de protección de datos vigente, los datos dejan de ser datos personales y su conservación es indefinida.

Anonimización irreversible significa: eliminación de identificadores directos (email, nombre, IDs), reducción de cuasi-identificadores (timestamps a bucketing, ubicación a nivel país), aplicación de k-anonimidad ≥5 en cohortes publicadas y ruido diferencial (ε ≤1.0) en métricas agregadas. Auditable bajo NDA para clientes enterprise.

  • Mejora del motor neural: computamos estadísticas agregadas anonimizadas (k≥5) para calibrar los valores iniciales de la selección adaptativa de protocolos.
  • Benchmarks y publicación: podemos publicar hallazgos agregados (cohortes ≥5 usuarios, sin reidentificación razonable) en papers, changelogs o casos de estudio.
  • No entrenamos modelos de IA con datos personales identificables. No compartimos el dataset con terceros para entrenamiento de modelos competidores.
  • Si prefieres no contribuir: puedes solicitar exclusión explícita escribiendo a dpo@bignos.app. Tu exclusión aplica desde la solicitud hacia adelante; los datos ya anonimizados e incorporados a agregados estadísticos no son reversibles por definición.
BASES LEGALES · INVESTIGACIÓN

Bases legales: interés legítimo (Art. 6.1.f) para datos anonimizados durante la disociación · Recital 26 GDPR y la legislación mexicana de protección de datos vigente para datos ya disociados · consentimiento opt-in (Art. 6.1.a) para contribución a cohortes nominadas de investigación.

03-BIS · PROGRAMA DE INVESTIGACIÓN · OPT-IN (AÚN NO ACTIVO)

Una finalidad secundaria y opcional — con su propio consentimiento.

Aparte del servicio y de la mejora agregada anterior, ofreceremos un Programa de Investigación al que puedes contribuir datos desidentificados. Es una finalidad secundaria y opcional, con su propio mecanismo de consentimiento expreso — separada de las finalidades necesarias para operar el servicio.

  • Opt-in explícito: una casilla que marcas tú, nunca preseleccionada y nunca enterrada en estos avisos.
  • Individual y del trabajador: tu empleador no puede aceptar por ti ni condicionar tu participación, y el programa no es visible para el empleador.
  • Revocable en cualquier momento, sin afectar el servicio en nada.

Estado: el programa aún no está activo. Esta sección existe para transparencia anticipada; no hay nada que contribuir todavía.

Lee el detalle en el Consentimiento del Programa de Investigación.

[REVISAR-ABOGADO: requisitos de consentimiento expreso para finalidad secundaria de datos personales SENSIBLES bajo la ley mexicana de datos vigente en 2025; si la desidentificación robusta cambia el régimen aplicable; exclusión explícita de menores de edad.]

04 · DATOS QUE NO TRATAMOS

Lo que nunca capturamos, aunque podríamos.

  • Datos biométricos reales (ritmo cardíaco, HRV) salvo que conectes un wearable con consentimiento explícito.
  • Ubicación GPS precisa, contactos, cámara o micrófono del dispositivo.
  • Identificadores publicitarios (IDFA, AAID) ni huellas de dispositivo para tracking cross-site.
  • No vendemos ni cedemos datos personales identificables a terceros para marketing ni venta. Subprocesadores operacionales listados en el DPA y en § 06.
05 · RETENCIÓN

Cuánto tiempo conservamos cada cosa.

  • Datos personales identificables (cuenta, uso, pago): mientras tu cuenta esté activa. Borrado permanente 30 días tras cierre de cuenta.
  • Logs de seguridad: 90 días, luego rotación automática.
  • Facturación: 5 años (obligación fiscal MX, GDPR Art. 6.1.c).
  • Backups cifrados: rotación 35 días, sin acceso restaurable granular tras ese plazo.
  • Señales de prevención de fraude: hasta 24 meses tras el último evento, bajo interés legítimo.
RETENCIÓN INDEFINIDA · DATOS DISOCIADOS

Datos anonimizados y disociados · modelos derivados (incluida línea base calibrada tras disociación): retención indefinida. Una vez disociados quedan fuera del ámbito de los derechos ARCO/GDPR sobre datos personales — declarado con transparencia conforme a GDPR Art. 13 y la legislación mexicana de protección de datos vigente.

06 · SUBPROCESADORES Y TRANSFERENCIAS

Con quién compartimos lo mínimo para operar.

Operamos con subprocesadores acotados y auditados. La lista completa, con país y finalidad, vive en Trust Center · Subprocesadores.

Algunos subprocesadores están en EE. UU. Transferencias internacionales bajo Cláusulas Contractuales Tipo (SCC 2021/914) y evaluaciones de transferencia (TIA) cuando aplica.

07 · TUS DERECHOS

ARCO + GDPR + CCPA: alcance y ejercicio.

Puedes ejercer estos derechos desde el panel o escribiendo a dpo@bignos.app.

  • Acceso: copia de lo que tenemos sobre ti.
  • Rectificación: corregir datos inexactos.
  • Cancelación / borrado: derecho al olvido (GDPR Art. 17) sobre datos personales identificables.
  • Oposición: detener tratamientos específicos.
  • Portabilidad: exportar en formato estructurado (JSON).
  • Revocar consentimiento: para telemetría u otros consentidos.
  • Presentar queja ante autoridad: la autoridad de protección de datos competente en México o la supervisora de la UE.
ALCANCE DEL BORRADO

Alcance del borrado: tus derechos aplican sobre datos personales identificables. Datos ya anonimizados e incorporados a agregados estadísticos — conforme a § 03 — no son reversibles por definición técnica ni jurídica (GDPR Recital 26 y la legislación mexicana de protección de datos vigente). Este estándar industrial se declara aquí con transparencia.

08 · MENORES

No para menores de 16.

El servicio no está dirigido a menores de 16 años. Si detectas uso por un menor, escríbenos y procederemos a cerrar la cuenta y borrar los datos personales identificables.

09 · BRECHAS DE SEGURIDAD

Notificación dentro de 72 horas.

En caso de incidente que afecte datos personales notificaremos a usuarios y autoridades (GDPR Art. 33/34 y la legislación mexicana de protección de datos vigente) dentro de 72 horas desde el conocimiento del evento, con alcance, impacto y medidas correctivas.

10 · CAMBIOS A ESTE AVISO

Versionado y preaviso de 30 días para cambios materiales.

Mantenemos un historial versionado. Los cambios materiales se notifican por email con al menos 30 días de antelación. La versión activa aparece al inicio de este documento.

11 · CONTACTO

DPO y responsable.

Oficial de Protección de Datos (DPO): dpo@bignos.app

Atención a derechos ARCO y dudas generales: privacy@bignos.app

Responsable del tratamiento: BIO-IGNICIÓN, México.

DOCUMENTOS RELACIONADOS

El paquete completo para procurement.

Todos los documentos binding para enterprise viven en el Trust Center. Si necesitas DPA firmado, escríbenos.

  • Términos de servicio
  • Política de uso aceptable
  • Política de cookies
  • DPA (descargable)
  • Subprocesadores
  • Trust Center

Producto

  • Por qué
  • NOM-035
  • Precios
  • Por sector
  • Demo
  • Comparativas
  • Kit de Activación

Recursos

  • Aprende
  • Evidencia
  • ROI
  • Changelog
  • Estado

Desarrolladores

  • Docs
  • OpenAPI
  • security.txt

Confianza

  • Trust Center
  • DPA
  • Subprocesadores

Legal

  • Privacidad
  • Términos
  • Uso aceptable
  • Cookies

Todos los sistemas operativos© 2026 BIO-IGNICIÓN · Todos los derechos reservados
hello@bignos.app