Saltar al contenido
Nuevo · Activation Kit para equipos — placas QR + NFC · Ver placas→
BIO—IGNICIÓNby BIGNOS
Producto
§NOM-035Auditoría lista para firma◎Por quéLa tesis B2B▤Comparativasvs Headspace · Calm · Modern Health▢Kit de ActivaciónPlacas QR + NFC✎EvidenciaDOIs + mecanismos citados✦AprendeHRV · cronotipo · resonancia∑ROIImpacto operativo medible▶Demo30 min · sesión en vivo
PreciosNOM-035
Por sector
✚SaludPatient safety y HIPAA⬢ManufacturaOccupational safety y OSHA◈FinanzasTrading risk y SOC 2▸LogísticaDOT y fleet safety◉Tech · SRESRE incident risk◬AviaciónFlight safety y FRMS⌁EnergíaProcess safety y API 755★Sector públicoNIST y mission-critical
Desarrolladores
⌘Docs APIEndpoints, auth, webhooks{ }OpenAPISpec 3.1 versionada◷ChangelogSemVer · RFC 8594 Deprecation●EstadoUptime e incidencias en vivo
Seguridad
Entrar
← ← Volver al Trust Center
TRUST · DPA

Data Processing Addendum.

El anexo que firma tu DPO — con fechas, con SCCs, con ventanas.

Este documento resume el DPA que firmamos con clientes como anexo al contrato de servicios. Aplica GDPR, LFPDPPP (MX), LGPD (BR) y CCPA (CA). El contenido vinculante es la versión firmada; cualquier discrepancia con este resumen se resuelve a favor del texto firmado.

VERSIÓN1.2·VIGENTE DESDE1 · abril · 2026·ÚLTIMA ACTUALIZACIÓN20 · abril · 2026·Legallegal@bignos.app

Regido por las leyes de México; idiomas equivalentes ES/EN.

Versión
1.1.0-draft
Vigente desde
20 de abril de 2026
Última revisión
5 de julio de 2026
Changelog →
BORRADOR · EN REVISIÓN LEGAL

Este documento está en revisión legal (reforma de datos MX 2025 + actualización de entidad a BIGNOS LLC). No es vinculante hasta su publicación final; los resúmenes en lenguaje llano son cortesía.

TL;DR · SI SOLO LEES TRES COSAS
  1. 0172 hNotificación de brechas al contacto designado.
  2. 0230 díasAviso anticipado antes de un nuevo subencargado.
  3. 03CeroEntrenamiento de IA con datos de clientes.
SALTAR A
  • TL;DR
  • Compromisos
  • Configuración
  • Seguridad
  • Operación
  • Auditoría
  • Firmar
COMPROMISOS CLAVE

Cuatro ventanas que tu DPO puede auditar.

  • 72 hVentana de notificación de brechas al contacto designado.
  • 30 díasAviso anticipado antes de incorporar un nuevo subencargado.
  • SCCs UE 2021/914Cláusulas tipo para transferencias internacionales + TIA cuando aplique.
  • 4 regionesResidencia de datos seleccionable: US · EU · APAC · LATAM.
CLÁUSULAS

Diez bloques — en el orden que tu legal los revisa.

Los títulos siguen la estructura estándar EDPB. Las cláusulas firmadas contienen el lenguaje completo; este resumen no las sustituye. Cada bloque es citable por su ID (#clause-01).

CONFIGURACIÓNPartes, instrucciones y personal
  1. 01

    Roles#

    El cliente es controlador; BIO-IGNICIÓN es encargado/procesador. Ambos mantienen sus responsabilidades originales bajo la ley aplicable.

  2. 02

    Instrucciones documentadas#

    Procesamos datos personales solo conforme a las instrucciones documentadas del cliente, salvo obligación legal preexistente que el encargado notifica antes de cumplirla.

  3. 03

    Confidencialidad del personal#

    Todo el personal con acceso a datos personales firma acuerdos de confidencialidad perpetuos. Acceso revocado el mismo día al cese o cambio de rol.

SEGURIDADMedidas, subencargados y transferencias
  1. 04

    Medidas técnicas y organizativas#

    TLS 1.3, AES-256-GCM en reposo, SSO/SAML, MFA obligatorio para admin, auditoría append-only con cadena SHA-256, RLS en Postgres, BYOK opcional en tiers habilitados. Detalle en el Trust Center.

  2. 05

    Subencargados#

    Lista completa y auditable en /trust/subprocessors. Notificamos altas o cambios materiales con 30 días de antelación vía email y en la página pública — el cliente puede objetar por escrito.

  3. 06

    Transferencias internacionales#

    SCCs UE 2021/914 para datos que salen del EEE, más evaluación de impacto de transferencia (TIA) cuando el régimen jurídico de destino lo requiera. Residencia seleccionable por proyecto.

OPERACIÓNDerechos, brechas, auditoría y cierre
  1. 07

    Derechos del titular#

    Asistencia al cliente para atender solicitudes de acceso, rectificación, supresión, portabilidad y objeción. Endpoints de exportación y borrado documentados en la API pública.

  2. 08

    Notificación de brechas#

    Notificación sin demora injustificada y en cualquier caso dentro de las 72 horas al contacto designado, con información suficiente para que el controlador cumpla sus obligaciones.

  3. 09

    Auditoría#

    Reportes de auditoría independiente (SOC 2 Type II una vez emitido el informe inicial) compartidos bajo NDA. Auditoría in-situ cuando la ley aplicable lo requiera, con aviso razonable y durante horario laboral.

  4. 10

    Retención y devolución#

    Devolución o supresión certificada de los datos del cliente dentro de 30 días al término del contrato, salvo obligación legal de retención — documentada por escrito al cliente.

ESTADO DE AUDITORÍA

Lo que existe hoy — y lo que aún no.

Este DPA es vinculante una vez firmado, con independencia del estado de las certificaciones. Los reportes externos refuerzan pero no sustituyen las obligaciones contractuales.

  • SOC 2 Type IIETA 2026-Q4En auditoría. Reporte compartible bajo NDA una vez emitido.
  • ISO 27001 / 27701ETA 2027-Q2Gap assessment en curso. Fecha objetivo pública en /trust.
  • HIPAA BAAEnterprise+Firmable en tiers Enterprise+ con controles específicos documentados.
  • DPIA · EIPDa peticiónEvaluaciones de impacto disponibles a petición para procesamientos de alto riesgo.
FIRMAR

Para recibir el DPA firmado.

Escribe a Legal con el nombre de tu entidad, país de registro y contacto del DPO. Normalmente respondemos en < 48 h hábiles con la versión para firma.

Solicitar DPA firmado→Lista de subencargados
El DPA se firma como anexo al contrato maestro. No hay costo por firma.
AVISO LEGAL · ALCANCELeer▾
  • Este resumen no sustituye el DPA firmado. En caso de conflicto con el contenido vinculante, prevalece la versión firmada entre BIO-IGNICIÓN y el cliente.
  • No vendemos ni cedemos datos personales a terceros para marketing ni venta. Los subencargados operacionales necesarios para prestar el servicio se listan en /trust/subprocessors y están sujetos a este DPA.
  • Programa de Investigación (fuera del alcance de este DPA): la participación es un consentimiento opt-in individual del usuario. Respecto de esos datos desidentificados, BIGNOS LLC actúa como responsable (controlador) directo frente al participante — no como encargado del cliente. El cliente no participa ni recibe datos del programa. [BORRADOR — REVISAR-ABOGADO: distinción de roles responsable/encargado.]
  • No entrenamos modelos de IA con datos de clientes — el DPA lo formaliza por escrito. La funcionalidad de LLM Coach es opt-in y usa Anthropic como subencargado con política de zero-retention.
  • Ley aplicable y jurisdicción: regido por las leyes de México, salvo que el contrato firmado con el cliente establezca expresamente otra jurisdicción. Los textos ES y EN son equivalentes; en caso de divergencia, prevalece el idioma designado en el contrato firmado.
  • Las fechas citadas (vigencia, última actualización, objetivos de certificación) reflejan el estado al 2026-04-20 y se actualizan al menos cada trimestre.
  • SOC 2, ISO 27001, GDPR, HIPAA, LFPDPPP, LGPD y CCPA se mencionan únicamente para describir el marco normativo aplicable; no constituyen certificaciones activas salvo que se indique expresamente en /trust.
  • Binding documents: Trust Center · Política de privacidad · Términos.

Producto

  • Por qué
  • NOM-035
  • Precios
  • Por sector
  • Demo
  • Comparativas
  • Kit de Activación

Recursos

  • Aprende
  • Evidencia
  • ROI
  • Changelog
  • Estado

Desarrolladores

  • Docs
  • OpenAPI
  • security.txt

Confianza

  • Trust Center
  • DPA
  • Subprocesadores

Legal

  • Privacidad
  • Términos
  • Uso aceptable
  • Cookies

Todos los sistemas operativos© 2026 BIO-IGNICIÓN · Todos los derechos reservados
hello@bignos.app