Aviso de Privacidad
Aviso de Privacidad Integral, emitido en cumplimiento de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares, su Reglamento y los Lineamientos del Aviso de Privacidad.
1. Identidad y domicilio del responsable
NexiNext LLC, sociedad de responsabilidad limitada constituida conforme a las leyes del Estado de Texas, Estados Unidos de América, con domicilio en 2 Petal Park Pl, The Woodlands, Texas 77382, Estados Unidos de América (en adelante, “NexiNext”), es responsable del tratamiento de tus datos personales.
Correo para asuntos de privacidad y para el ejercicio de derechos ARCO: privacy@nexinext.com
2. Alcance
Este aviso aplica al sitio www.nexinext.com, a la aplicación app.nexinext.com y a las aplicaciones móviles de NexiNext para iOS y Android (en conjunto, “el Servicio”).
3. Doble carácter del tratamiento
NexiNext es una herramienta de negocio: las empresas la contratan y su personal la utiliza para operar su trabajo y administrar a sus propios clientes. Por ello tratamos dos tipos distintos de datos personales, con responsabilidades distintas.
Como responsable, tratamos los datos de las empresas suscriptoras y de las personas titulares de una cuenta: nombre, correo, registros de acceso, datos de facturación. Ese tratamiento se rige por este aviso.
Como encargado, tratamos los datos que una empresa suscriptora captura dentro del Servicio sobre sus propios clientes, prospectos, proveedores y contactos — expedientes de prospectos, contratos, facturas, citas y mensajes. Esos datos los tratamos únicamente conforme a las instrucciones de esa empresa y para sus finalidades. No decidimos su contenido ni los usamos para fines propios.
En consecuencia: si eres cliente de un negocio que utiliza NexiNext y deseas acceder, rectificar o cancelar tu información, tu solicitud debe dirigirse a ese negocio, que es el responsable de esos datos. Si nos escribes de todas formas, trasladaremos tu solicitud a dicho negocio y te lo haremos saber.
4. Datos personales que recabamos
Datos de identificación y contacto
Nombre, apellidos, correo electrónico, número telefónico, idioma de preferencia, puesto y fotografía de perfil si decides cargarla. Tu contraseña se almacena únicamente como hash bcrypt: nunca conservamos la contraseña en claro. Si activas la autenticación de dos factores, almacenamos el secreto cifrado y tus códigos de respaldo.
Registros de acceso
Cada inicio de sesión actualiza un contador, una marca de tiempo y la dirección IP desde la que se accedió. Conservamos el valor actual y el anterior. Es telemetría de seguridad: es lo que permite detectar un acceso no autorizado.
Datos fiscales, financieros y patrimoniales
Te informamos de manera expresa que recabamos datos financieros y patrimoniales. Estos comprenden: RFC, razón social fiscal, código postal fiscal, régimen fiscal, uso de CFDI, residencia fiscal y número de identificación fiscal extranjero; montos facturados, cobrados, pagados y adeudados; tarifas, presupuestos, gastos y comprobantes; e identificadores de cuentas de pago.
Para las empresas que emiten CFDI, almacenamos además el Certificado de Sello Digital — el certificado, su llave privada y su contraseña, indispensables para el timbrado. Estos elementos se conservan cifrados y constituyen la información más sensible bajo nuestro resguardo. En el apartado 8 se indica quién más los recibe.
El tratamiento de datos financieros y patrimoniales requiere tu consentimiento expreso, el cual se entiende otorgado al contratar el Servicio, capturar dicha información o continuar utilizando las funciones de facturación tras la puesta a disposición de este aviso.
Datos de clientes capturados por una empresa suscriptora
Bajo nuestro carácter de encargado: nombre, correo, teléfono, usuario de Instagram e identificador de Instagram, organización, notas e historial de mensajes de prospectos y contactos; nombre y RFC de proveedores; citas; tickets de soporte; y archivos cargados.
Datos de pago
Almacenamos identificadores de cliente y de cuenta conectada de Stripe y, para tarjetas guardadas, únicamente la marca, los últimos cuatro dígitos y la fecha de vencimiento. El número completo de la tarjeta y el código de seguridad viajan directamente de tu dispositivo a Stripe y no llegan a nuestros servidores. Para pagos en OXXO y por SPEI conservamos la liga del comprobante y el correo del recibo.
Evidencia de firma electrónica
Al consultar, firmar o rechazar un contrato dentro del Servicio, registramos el nombre del firmante, su dirección IP, el agente de usuario de su navegador y las marcas de tiempo de cada paso, junto con la imagen de la firma y el PDF firmado resultante. Lo señalamos con claridad porque es precisamente su razón de ser: una firma electrónica vale por la evidencia que la acompaña. Dicha evidencia se conserva junto con el contrato.
Reportes de incidencias y diagnóstico
Si reportas un problema, el reporte incluye versión de la aplicación, modelo del dispositivo, sistema operativo, tipo de dispositivo, tamaño de pantalla, zona horaria, idioma, agente de usuario, tu dirección IP, la página en la que te encontrabas y —solo si decides adjuntarla— una captura de pantalla.
Archivos que cargas
Recibos, facturas de proveedores, contratos, documentos de biblioteca, adjuntos de cotizaciones y facturas, fotografías de perfil, logotipos y archivos XML y PDF de CFDI.
Aplicación móvil
Al iniciar sesión en un teléfono almacenamos el nombre del dispositivo, la plataforma y un token de notificaciones de Firebase. La aplicación solicita acceso a cámara y fotos cuando tomas o eliges una imagen para cargar, y acceso a contactos únicamente cuando recomiendas a alguien con una empresa. Tus contactos se leen en tu dispositivo y se te muestran en un selector: la lista nunca se transmite. Solo se envía el contacto que específicamente elijas, y solo para que la recomendación pueda llegarle.
Historial de auditoría
El Servicio conserva un historial de versiones de los cambios y una bitácora de acciones relevantes, asociados al identificador de la persona usuaria que actuó, no a su dirección IP. Cuando personal de soporte de NexiNext accede a la cuenta de una empresa para resolver una incidencia, dicho acceso queda registrado con una justificación escrita obligatoria.
5. Datos que NO recabamos
- Datos de ubicación. Las aplicaciones móviles no solicitan permiso de geolocalización de ningún tipo y no existe campo alguno de latitud, longitud o coordenadas en nuestra base de datos.
- Identificadores publicitarios. No leemos el IDFA ni el identificador de publicidad de Android, no mostramos solicitud de rastreo (ATT) y no participamos en red publicitaria alguna.
- Analítica ni rastreo de terceros. No utilizamos Google Analytics, gestores de etiquetas, píxeles publicitarios, grabación de sesión ni mapas de calor: ni en el sitio, ni en la aplicación, ni en las apps móviles.
- Números completos de tarjeta ni códigos de seguridad, datos biométricos, acceso al micrófono, ni carga masiva de tu lista de contactos.
- No recabamos datos personales sensibles en el sentido del artículo 3, fracción VI de la Ley: origen racial o étnico, estado de salud, información genética, creencias religiosas, filosóficas o morales, afiliación sindical, opiniones políticas o preferencia sexual.
6. Finalidades del tratamiento
Finalidades primarias
Necesarias para la existencia y cumplimiento de la relación jurídica contigo. Sin ellas no podemos prestarte el Servicio:
- Crear y administrar tu cuenta y la de tu empresa, y autenticarte.
- Prestar las funciones contratadas: CRM, proyectos y tareas, registro de tiempo, cotizaciones, contratos, facturación, gastos, mensajería, citas y reportes.
- Emitir, timbrar, cancelar y conservar CFDI ante el SAT, e ingerir los CFDI recibidos.
- Procesar pagos, cobros, reembolsos y dispersiones.
- Enviar comunicaciones operativas indispensables: restablecimiento de contraseña, códigos de verificación, alertas de seguridad, avisos de facturación y cobranza.
- Brindar soporte técnico y atender tus reportes.
- Garantizar la seguridad del Servicio, prevenir fraudes y abusos, y mantener bitácoras de auditoría.
- Cumplir obligaciones fiscales, contables y legales, y atender requerimientos de autoridad competente.
Finalidades secundarias
No necesarias para la relación jurídica. Puedes negarte a ellas sin que eso afecte la prestación del Servicio:
- Enviarte novedades del producto, contenidos y comunicaciones comerciales.
- Invitarte a encuestas, entrevistas de investigación y programas beta.
- Elaborar estadísticas agregadas y anonimizadas para mejorar el producto.
Para manifestar tu negativa a las finalidades secundarias escribe a privacy@nexinext.com indicando a cuáles te opones, o utiliza el enlace para desuscribirte incluido en cada comunicación comercial. Cuentas con cinco días hábiles a partir de la puesta a disposición de este aviso para manifestar dicha negativa; podrás hacerlo también en cualquier momento posterior.
7. Uso de inteligencia artificial
Algunas funciones utilizan un modelo de lenguaje para redactar texto, resumir expedientes y extraer datos de documentos, operado por Anthropic (Claude API).
Es importante que conozcas su alcance: al utilizar una función de IA, el contenido del expediente correspondiente se transmite a Anthropic. En las funciones de extracción documental —leer una factura, un recibo o un comprobante para llenar sus conceptos automáticamente— se transmite el contenido del archivo cargado.
Anthropic actúa como subencargado, bajo términos comerciales que no permiten utilizar dicho contenido para entrenar sus modelos. Estas funciones se ejecutan solo cuando tú las invocas; no operan en segundo plano sobre tu información.
Los resultados generados por IA son de apoyo y pueden contener errores. Revísalos antes de utilizarlos, especialmente en materia fiscal.
8. Transferencias y remisiones
NexiNext no vende, comercializa ni cede tus datos personales a terceros con fines publicitarios.
Para operar el Servicio, remitimos datos a los siguientes proveedores, que los tratan únicamente por cuenta y bajo instrucción de NexiNext:
| Proveedor | Finalidad | Datos que recibe | Ubicación |
|---|---|---|---|
| DigitalOcean | Alojamiento y base de datos | Todos los datos de la aplicación | EE. UU. |
| Amazon Web Services (S3) | Almacenamiento de archivos | Todos los archivos cargados, incluido el CSD | EE. UU. |
| Stripe (y Stripe Connect) | Pagos, dispersiones, verificación de identidad | Datos de tarjeta directamente desde tu dispositivo; correo del recibo; identidad de la cuenta receptora | EE. UU. |
| Facturapi | PAC autorizado por el SAT — timbrado de CFDI | RFC emisor y receptor, razón social, contenido de la factura, CSD | México |
| Anthropic | Funciones de IA (apartado 7) | Contenido de la instrucción y de los documentos cargados | EE. UU. |
| Postmark | Envío de correo | Nombre, correo y contenido del mensaje del destinatario | EE. UU. |
| Google Firebase Cloud Messaging | Notificaciones push | Token del dispositivo, título y cuerpo de la notificación | EE. UU. |
| Twilio | Envío de códigos de verificación por SMS | Número telefónico y código | EE. UU. |
| Google (API de Gmail) | Opcional, por usuario — sincronización de buzón | Token OAuth, encabezados y contenido de los mensajes que envías | EE. UU. |
| Meta (Instagram) | Opcional, por empresa — mensajería directa de Instagram | Token OAuth, identificador y usuario de Instagram, contenido de los mensajes | EE. UU. |
| Google / Microsoft | Inicio de sesión federado, si lo utilizas | Identificador de cuenta y correo | EE. UU. |
| Cloudflare | Entrega del sitio web | Dirección IP de la solicitud | Red global |
Conforme al artículo 36 de la Ley, estas remisiones a encargados no requieren tu consentimiento. Los proveedores están obligados contractualmente a tratar los datos únicamente conforme a nuestras instrucciones, a mantener su confidencialidad y a aplicar medidas de seguridad equivalentes a las descritas en este aviso.
Adicionalmente, y sin requerir tu consentimiento por actualizarse los supuestos del artículo 37 de la Ley, podremos transferir datos personales:
- A Facturapi, en su carácter de Proveedor Autorizado de Certificación, y al SAT, por ser necesario para el cumplimiento de obligaciones fiscales derivadas de una relación jurídica (artículo 37, fracciones V y VI).
- A autoridades competentes, cuando sea legalmente exigible.
- A nuestros asesores profesionales, bajo deber de confidencialidad.
- A un tercero, en caso de fusión, escisión o adquisición de NexiNext, en cuyo caso el adquirente asumirá las obligaciones de este aviso. Te lo comunicaríamos previamente.
Cualquier transferencia distinta a las anteriores requerirá tu consentimiento previo.
9. Ubicación de los datos
Todos los datos personales se almacenan en los Estados Unidos de América —nuestros servidores y base de datos se ubican en la región de Nueva York de DigitalOcean, y los archivos cargados en Amazon S3, región Este de EE. UU.— con independencia del país en que te encuentres. Al utilizar el Servicio y aceptar este aviso, consientes dicha transferencia internacional.
La única excepción es el timbrado: los datos de la factura se transmiten a nuestro PAC, Facturapi, en México, porque la legislación mexicana exige que un proveedor autorizado nacional realice el timbrado.
10. Plazos de conservación
- Datos de cuenta y de empresa: mientras la cuenta permanezca activa y hasta que se solicite su supresión.
- Registros fiscales y CFDI: cinco años, conforme al artículo 30 del Código Fiscal de la Federación. Dentro de ese plazo no podemos cancelarlos aun mediando solicitud.
- Contratos y su evidencia de firma: durante la vigencia de la cuenta, por su valor probatorio.
- Bitácoras de auditoría e historial de versiones: durante la vigencia de la cuenta.
- Bitácoras de notificaciones suprimidas y de automatizaciones: se eliminan automáticamente a los 90 días.
- Registros que eliminas en la aplicación: dejan de mostrarse de inmediato y se conservan en estado eliminado para poder revertir un borrado accidental. Se suprimen de forma definitiva al cerrar la cuenta o al solicitarlo.
Al cerrarse una cuenta, suprimimos o anonimizamos sus datos dentro de los 90 días siguientes, salvo aquellos que debamos conservar por las obligaciones legales anteriores.
11. Medios para ejercer los derechos ARCO
Tienes derecho a Acceder a tus datos personales, a Rectificarlos cuando sean inexactos o incompletos, a Cancelarlos cuando consideres que no se requieren para las finalidades señaladas, y a Oponerte a su tratamiento para fines específicos.
Procedimiento. Envía tu solicitud a privacy@nexinext.com. Conforme al artículo 29 de la Ley, la solicitud debe contener:
- Tu nombre y un domicilio o medio para comunicarte la respuesta.
- Los documentos que acrediten tu identidad (identificación oficial vigente) o, en su caso, la representación legal del titular.
- La descripción clara y precisa de los datos personales respecto de los que ejerces el derecho.
- Cualquier elemento o documento que facilite la localización de los datos.
- Tratándose de rectificación, además, las modificaciones solicitadas y la documentación que sustente la procedencia de lo pedido.
Plazos. Te comunicaremos la determinación adoptada en un plazo máximo de 20 días hábiles contados desde la recepción de la solicitud. De resultar procedente, la haremos efectiva dentro de los 15 días hábiles siguientes a dicha comunicación. Ambos plazos podrán ampliarse una sola vez por un periodo igual cuando las circunstancias lo justifiquen. El ejercicio de estos derechos es gratuito; solo deberás cubrir, en su caso, los gastos justificados de envío o reproducción.
Supuestos de improcedencia. La solicitud podrá negarse cuando no seas el titular o no acredites la representación; cuando los datos no obren en nuestra base; cuando se lesionen derechos de un tercero; cuando exista impedimento legal o resolución de autoridad; o cuando la rectificación o cancelación haya sido previamente realizada. En materia fiscal, la cancelación no procederá durante el plazo de conservación señalado en el apartado 10.
Límite importante. Si tus datos fueron capturados en NexiNext por un negocio con el que tienes relación, ese negocio es el responsable y decide sobre ellos. Trasladaremos tu solicitud a dicho negocio y te lo notificaremos.
12. Revocación del consentimiento
Puedes revocar en cualquier momento el consentimiento otorgado para el tratamiento de tus datos personales, escribiendo a privacy@nexinext.com con los mismos requisitos señalados en el apartado 11. Atenderemos tu solicitud en los plazos ahí previstos.
Ten presente que la revocación no tendrá efectos retroactivos y que, en ciertos casos, no podrá surtir efectos de forma inmediata o total: subsistirán las obligaciones legales de conservación (apartado 10) y, de revocarse el consentimiento para las finalidades primarias, no será posible continuar prestándote el Servicio, lo que dará lugar a la terminación de la relación.
13. Limitación del uso o divulgación
Puedes solicitar que limitemos el uso o divulgación de tus datos personales escribiendo a privacy@nexinext.com. Como medida inmediata, puedes darte de baja de las comunicaciones comerciales mediante el enlace incluido en cada una de ellas, o desactivar por categoría las notificaciones por correo y push desde la configuración de tu cuenta.
Para no recibir publicidad de terceros en general, puedes inscribirte en el Registro Público para Evitar Publicidad de la PROFECO (repep.profeco.gob.mx), ajeno a NexiNext.
14. Cookies y tecnologías de rastreo
La aplicación utiliza cuatro cookies. Todas son de origen propio y cada una se establece únicamente como consecuencia de una acción que tú decides realizar:
- Una cookie de sesión, cifrada, que mantiene tu sesión iniciada.
- Una cookie
remember_two_factor_device, firmada y de tipo HTTP-only, con vigencia de 30 días, que se establece únicamente si solicitas recordar un dispositivo para la autenticación de dos factores. Se invalida de inmediato al cambiar tu contraseña o tu configuración de dos factores. - Una cookie de “recordarme”, con vigencia de 30 días, que se establece únicamente si marcas esa casilla al iniciar sesión y se elimina al cerrar sesión.
- Una cookie de cambio de cuenta, firmada, cifrada y de tipo HTTP-only, con vigencia de 30 días, que se establece únicamente si decides agregar una segunda cuenta a este navegador para alternar entre tus propias cuentas sin volver a escribir una contraseña. Contiene credenciales de acceso —nunca una contraseña— de un máximo de cinco cuentas. Cada una se invalida de inmediato al cambiar la contraseña o la configuración de dos factores de esa cuenta, al suspenderse o eliminarse la cuenta, al revocar nuestro personal las sesiones de esa cuenta, al eliminarla tú o cerrar todas las sesiones, o tras 30 días sin uso. No se establece a menos que agregues explícitamente una segunda cuenta, y se elimina al retirar la última.
No utilizamos cookies publicitarias ni de analítica, razón por la cual no verás en este sitio un banner de consentimiento de cookies. Puedes deshabilitar las cookies desde tu navegador, considerando que sin la cookie de sesión no será posible iniciar sesión.
El sitio de marketing carga sus tipografías desde Google Fonts, por lo que Google recibe tu dirección IP y agente de usuario al cargar una página. Es la única solicitud externa que realiza el sitio.
15. Medidas de seguridad
Hemos adoptado medidas de seguridad administrativas, técnicas y físicas para proteger tus datos personales contra daño, pérdida, alteración, destrucción o uso, acceso o tratamiento no autorizados, entre ellas:
- Cifrado obligatorio de todo el tráfico mediante TLS.
- Contraseñas resguardadas con bcrypt bajo un factor de trabajo deliberadamente alto.
- Cifrado en reposo de secretos de doble factor, tokens de integración y contraseñas del Certificado de Sello Digital.
- Autenticación de dos factores por aplicación, SMS o correo, con códigos de respaldo; obligatoria para nuestras cuentas administrativas.
- Límites de tasa en los puntos de acceso, restablecimiento de contraseña, doble factor y pagos, con bloqueo de cuenta tras intentos fallidos reiterados.
- Control de acceso por roles y aislamiento de los datos de cada empresa.
- Registro obligatorio, con justificación escrita, de todo acceso de soporte a una cuenta.
Ningún sistema es completamente seguro. En caso de una vulneración que afecte de forma significativa tus derechos patrimoniales o morales, te lo comunicaremos sin dilación, junto con la autoridad competente, conforme a los artículos 20 de la Ley y 64 y 65 de su Reglamento.
16. Menores de edad
El Servicio es una herramienta empresarial y no está dirigido a menores de edad. No recabamos conscientemente datos personales de personas menores de 18 años. De advertirlo, procederemos a su supresión.
17. Cambios al presente aviso de privacidad
Nos reservamos el derecho de modificar este aviso para atender novedades legislativas, políticas internas o nuevos requerimientos para la prestación del Servicio. Toda modificación se publicará en esta misma página, www.nexinext.com/es/privacidad, actualizando la fecha que aparece al inicio. Los cambios que afecten de forma sustancial tus derechos se notificarán además por correo electrónico a los titulares de una cuenta antes de su entrada en vigor.
18. Autoridad competente
Si consideras que tu derecho a la protección de datos personales ha sido vulnerado por alguna conducta u omisión de NexiNext, o presumes alguna violación a las disposiciones de la Ley, podrás iniciar el procedimiento de protección de derechos o presentar la denuncia correspondiente ante la autoridad garante en materia de protección de datos personales en posesión de particulares, a través de la Plataforma Nacional de Transparencia:
https://www.plataformadetransparencia.org.mx/Inicio
Te agradeceremos que, antes de acudir a la autoridad, nos permitas atender tu inconformidad escribiendo a privacy@nexinext.com.
19. Contacto
NexiNext LLC
2 Petal Park Pl, The Woodlands, Texas 77382
Estados Unidos de América
Privacidad: privacy@nexinext.com
General: hello@nexinext.com
La versión en inglés de este documento se encuentra disponible en Privacy Policy. En caso de discrepancia entre ambas versiones, prevalecerá la versión en español para los titulares ubicados en México.