Versión 3.4 —
2 de octubre de 2026
Conforme a la Ley Federal de Protección de Datos Personales en Posesión de los
Particulares (LFPDPPP), su Reglamento y los Lineamientos del Aviso de Privacidad.
FISCALERTA, S.A.S., que opera bajo la marca Fiscalerta, con domicilio fiscal en Ciudad de México, es responsable del tratamiento de sus datos personales.
Sitio de la plataforma: fiscalerta.mx. Correo para asuntos de privacidad: privacidad@fiscalerta.com.mx.
Al navegar se crea una sesión técnica para seguridad y protección contra falsificación de peticiones. Los registros de seguridad de esa sesión pueden contener dirección IP, fecha, hora y encabezados del navegador. Si usted elige “Aceptar analítica”, además creamos un identificador aleatorio propio y medimos categorías cerradas: tipo de página, canal general de llegada, clase de dispositivo, pasos del embudo y tiempo activo acotado. En la tabla analítica solo guardamos HMAC seudónimos del identificador y de la sesión; no guardamos ahí el valor original, RFC, nombre, correo, dirección IP, user-agent, URL completa, consulta escrita ni referente exacto.
Separadamente, el sistema suma contadores operativos diarios agregados —por ejemplo, cantidades totales de consultas, registros o pagos iniciados y, cuando corresponde, una categoría general—. Cada fila contiene fecha, tipo de evento, categoría y cantidad; no contiene identificador de visitante o cuenta, cookie, sesión, RFC, correo, dirección IP ni datos del navegador, y no permite reconstruir el recorrido de una persona. Estos contadores no son la analítica opcional ni se enlazan con ella.
Solo mientras la analítica esté aceptada podemos mantener temporalmente en la sesión una categoría cerrada del canal de adquisición para atribuir la conversión seudónima. Esa categoría no se copia al expediente de su cuenta ni al registro de su organización. Si no existe consentimiento o se retira antes del registro, se ignora y se elimina de la sesión.
Cuando retira el consentimiento borramos los eventos vinculados al identificador actual. Conservamos durante 90 días únicamente su HMAC irreversible en una lista de revocación, sin el token original ni otros datos, para impedir que una petición analítica que ya estaba en tránsito vuelva a insertar eventos. Esa huella no se usa en reportes, atribución ni perfiles.
La app instalable usa almacenamiento local para un identificador funcional de instalación que aplica la cuota gratuita y previene abuso. No se comparte con redes publicitarias ni se usa para seguirle en otros sitios.
Al usar Fiscalerta usted registra RFCs de sus clientes o proveedores para vigilarlos. Respecto de esos datos, usted es el responsable y nosotros actuamos como encargados: los tratamos únicamente conforme a sus instrucciones y para prestarle el servicio. Usted declara contar con la base legal para incorporarlos.
Si su cuenta conserva alguno de los módulos que ya no se contratan, tratamos además los datos que se describen en la sección 3.
La vigilancia de RFC no requiere datos sensibles. No tratamos datos de salud, origen étnico, creencias religiosas, afiliación sindical, opiniones políticas ni preferencia sexual. Los únicos datos que merecen tratamiento reforzado son los de uno de los módulos que ya no se contratan, y se describen en la sección 3.
El reporte de un RFC se compra sin crear cuenta y la revisión única desde su cuenta (cláusula 10.1 de los Términos). De esa compra guardamos:
La página pública de comprobación del folio muestra el resultado del reporte, pero no dice a quién se le emitió ni a qué correo se mandó. No usamos ese correo para promociones ni lo vinculamos con la analítica.
Desde el 1 de octubre de 2026 Fiscalerta sólo vende la vigilancia de RFC contra las listas del SAT, que no pide subir documentos. Lo que sigue describe tratamientos que sólo ocurren en las cuentas que todavía conservan habilitado alguno de los módulos retirados, y los datos que esas cuentas capturaron antes. Se declaran mientras exista una sola cuenta así: un tratamiento que ocurre y no se dice es peor que uno descrito de más.
Los módulos retirados son REPSE, ICSOE y SISUB, Control LFPIORPI, Beneficiario Controlador, agenda y obligaciones, carga de XML y conciliación. En ellos se tratan, además de lo descrito en la sección 2:
Cuando en una de esas cuentas se sube una constancia ICSOE, SISUB, REPSE o un acta constitutiva, el archivo se conserva únicamente durante el procesamiento y no se integra a un repositorio documental. El proceso completo es:
El Control LFPIORPI no solicita ni recibe archivos fuente, e.firma, contraseñas ni credenciales del Portal de Prevención de Lavado de Dinero. Conserva únicamente los datos operativos que el despacho captura en su cuenta: resultado de su evaluación, fecha de revisión interna y, si decide registrarlo, folio y fecha de un acuse que el propio cliente obtuvo. El despacho o cliente conserva sus documentos soporte fuera de Fiscalerta.
Los XML de CFDI no se envían a servicios de inteligencia artificial. Se guardan temporalmente sólo para leer los datos necesarios para la conciliación y se destruyen al concluir el lote. Si una carga se interrumpe, el sistema destruye automáticamente los XML temporales que permanezcan más de 24 horas. Conservamos los metadatos descritos al inicio de esta sección durante la relación contractual, para mostrar la conciliación y sus hallazgos, sin perjuicio de los derechos ARCO y de los plazos de conservación que resulten aplicables.
Cuando usted solicita verificar el estado de un UUID, enviamos al servicio oficial de verificación del SAT la expresión fiscal necesaria: RFC emisor, RFC receptor, total y UUID. Esa consulta se realiza únicamente por instrucción suya desde el módulo de conciliación; no recibimos ni almacenamos su e.firma, contraseña del SAT ni credenciales de Buzón Tributario.
Consecuencia práctica que conviene conocer: si usted elimina un registro de constancia, tendrá que volver a subir el documento, porque no conservamos copia.
La promesa de destrucción anterior se refiere a los archivos que usted sube. Un Reporte de verificación REPSE es distinto: no conserva el PDF que usted haya subido, pero sí conserva información y por ello sigue sujeto a este aviso y a los derechos ARCO.
La copia incluye el RFC consultado; el estado, folio, razón social, vigencia y actividades que publicaba la STPS; las coincidencias encontradas en las listas del SAT; las fechas de corte de ambas fuentes y el identificador del reporte. No incluye el archivo que usted subió, contraseñas, datos de pago ni el nombre del usuario que lo generó.
La finalidad es permitir que el destinatario compruebe posteriormente qué publicaban las fuentes en el momento de la verificación. Se conserva durante cinco años contados desde su emisión y se elimina automáticamente dentro de las 24 horas siguientes al cumplimiento de ese plazo. Esta es una ventana operativa de evidencia; el reporte no es una constancia oficial ni afirmamos que por sí solo satisfaga una obligación de conservación fiscal.
La página de comprobación puede ser consultada por cualquier persona que conozca el identificador. No aparece en buscadores y no muestra el nombre de su cuenta ni del usuario que emitió el reporte, pero el identificador funciona como llave de acceso: compártalo solo con los destinatarios de la evidencia. Al eliminarse la copia, el identificador deja de ser comprobable.
Estos reportes quedan fuera de la verificación diaria que busca documentos PDF residuales, porque no contienen el archivo subido. No quedan fuera de nuestras obligaciones de privacidad, seguridad, conservación limitada ni atención de derechos ARCO.
BC Manager ordena la información que el contador captura y permite dejar constancia de qué criterio revisó, qué soporte externo consultó y dónde el cliente lo conserva. Esa referencia sirve para retomar el trabajo del despacho; no sustituye el documento, no acredita por sí sola una obligación fiscal y no equivale a una determinación de Beneficiario Controlador hecha por Fiscalerta.
Si usted usa la opción de análisis con IA, el PDF del acta se trata temporalmente con el proceso descrito en esta sección y se elimina; la IA únicamente propone candidatos. La persona usuaria debe revisar, corregir y confirmar los datos antes de emplear el resumen. El cliente o contribuyente conserva sus documentos corporativos y soportes fuera de Fiscalerta.
Para estas finalidades no se requiere su consentimiento adicional: sin ellas no existe el servicio.
Puede rechazar o retirar la analítica desde el botón Cookies disponible en el sitio; al retirarla eliminamos el historial ligado al identificador analítico actual y dejamos solo la huella de revocación temporal descrita en las secciones 2.2 y 7. Para los correos, escriba a privacidad@fiscalerta.com.mx o use el enlace para darse de baja que aparece en cada mensaje. Rechazarlas no afecta la prestación del servicio contratado.
No vendemos, rentamos ni comercializamos sus datos personales. No los compartimos con fines publicitarios de terceros.
Utilizamos terceros para operar la plataforma. Cuando un proveedor trata datos exclusivamente por nuestra cuenta y bajo nuestras instrucciones actúa como encargado y el envío constituye una remisión. En otros casos el tercero recibe datos directamente del navegador, actúa como autoridad o determina finalidades propias; esos flujos no se presentan como remisiones. La clasificación y el alcance práctico de cada comunicación se indican a continuación:
| Proveedor | Tipo de flujo | Para qué | Qué recibe | Ubicación |
|---|---|---|---|---|
| Google (Gemini API) | Remisión a encargado para el procesamiento solicitado | Sólo en las cuentas que conservan un módulo retirado que lo usa (sección 3), leer los documentos que suben. También responde las dudas que nuestro propio personal hace sobre el funcionamiento del sistema. | El documento, de forma temporal. Solicitamos su eliminación tras el
análisis y registramos la confirmación cuando la API la devuelve. La API
puede conservar una copia temporal hasta 48 horas.
Para las dudas internas recibe únicamente la pregunta escrita y los últimos turnos de esa misma conversación, junto con nuestro manual de uso. Esa herramienta no consulta su expediente ni su cartera de RFC: contesta leyendo el manual, y no tiene acceso a la base de datos. |
Estados Unidos |
| cdnjs (Cloudflare CDN) | Solicitud directa del navegador, iniciada únicamente por una acción de descarga | Cargar las bibliotecas necesarias para generar el comprobante en PDF o su código | Datos técnicos de la conexión, como dirección IP y encabezados, cuando el usuario solicita generar o descargar el archivo. | Estados Unidos |
| SAT | Comunicación a una autoridad, iniciada por la consulta del usuario | Consultar el estado de CFDI cuando se solicita desde el módulo de conciliación, en las cuentas que lo conservan (sección 3) | RFC emisor, RFC receptor, total y UUID del comprobante | México |
| Postmark | Remisión a encargado de entrega de correo | Entregar los correos de verificación, recuperación de contraseña y alerta, y el enlace de descarga de un reporte de pago único | Correo del destinatario y contenido del aviso. Registra además el resultado del envío: entregado, rebotado o marcado como no deseado. No medimos si abre el mensaje ni en qué enlaces hace clic: el seguimiento de aperturas y de enlaces está desactivado tanto en la configuración del proveedor como en cada solicitud de envío. Por eso los enlaces de nuestros correos apuntan directamente a fiscalerta.mx y no a un dominio de rastreo. | Estados Unidos |
| Stripe | Contacto iniciado únicamente por la acción de pago; trata datos bajo sus propias obligaciones como responsable | Procesar los cobros de la suscripción y de los productos de pago único | Correo, datos de facturación y los de la tarjeta, que se capturan en la página de Stripe. Los datos de su tarjeta nunca tocan nuestros servidores: Fiscalerta solo recibe de vuelta si el cobro se hizo y cuándo vence el periodo y, en un pago único, el correo que usted dejó al pagar (sección 2.5). | Estados Unidos |
| Proveedor de mensajería | Remisión a encargado, cuando la función sea activada | Alertas por WhatsApp, cuando concluya la validación ante la plataforma y la función se active | Teléfono y texto del aviso, únicamente si usted elige ese canal | Estados Unidos |
| Hostinger | Remisión a encargado de infraestructura | Alojar la plataforma y la base de datos | Toda la información de su cuenta, cifrada en tránsito | Unión Europea |
Cuando un tercero obtiene datos directamente o los trata para obligaciones y finalidades propias, también resulta aplicable su aviso de privacidad. Las comunicaciones al SAT se realizan solo cuando usted solicita la verificación correspondiente; el procesamiento de pago se inicia únicamente cuando usted decide contratar, y la carga desde cdnjs solo cuando solicita generar o descargar el comprobante. Si incorporamos una transferencia que requiera consentimiento y no esté amparada por una excepción legal, lo solicitaremos antes de efectuarla.
Fuera de lo anterior, solo revelaríamos datos personales ante requerimiento fundado y motivado de autoridad competente. En ese caso se lo notificaríamos, salvo que la ley nos lo prohíba.
Las listas del SAT (69-B, cancelados, no localizados, CSD sin efectos y demás) son información pública que el propio SAT publica en su portal de Datos Abiertos. Nosotros la descargamos de ahí, no de usted. Que un RFC aparezca en nuestra plataforma no significa que alguien nos haya entregado sus datos: significa que el SAT los publicó.
Tampoco le pedimos ni necesitamos su e.firma, su contraseña del SAT ni sus credenciales del buzón tributario. Si alguna herramienta se las pide para consultar estas listas, le está pidiendo algo que no hace falta.
Decir "es información pública" no basta: hay que poder comprobarlo sin tener que creernos. Ésta es la fuente oficial de cada dato de autoridad que Fiscalerta muestra, y el detalle de qué tomamos de cada una está en la sección 2.3 de los Términos.
Fiscalerta publica fichas de consulta con el RFC y el nombre o razón social de contribuyentes que no son clientes nuestros. El fundamento, resumido, y desarrollado en la sección 2.4 de los Términos:
Que el tratamiento no requiera consentimiento no lo deja sin límites: sólo reproducimos lo publicado, no lo enriquecemos con información privada, no lo comercializamos como lista y no presentamos una presunción como si fuera una resolución.
Conserva sus derechos ARCO, incluido el de oposición, y puede ejercerlos escribiendo a privacidad@fiscalerta.com.mx conforme al procedimiento de la sección 8. Dos precisiones que preferimos darle por adelantado, en vez de que las descubra después de esperar:
| Documentos subidos en los módulos que ya no se contratan (sección 3) | Solo durante el procesamiento. Eliminamos la copia temporal de nuestros sistemas al finalizar y solicitamos la eliminación remota durante la misma operación; damos seguimiento si la confirmación no llega. |
| Datos extraídos de esos documentos | Mientras su cuenta esté activa, o hasta que usted los elimine. |
| Datos de su cuenta y RFCs vigilados | Mientras su cuenta esté activa. |
| Historial de alertas enviadas | Mientras su cuenta esté activa. Registra la detección y el intento de aviso; no acredita lectura ni entrega por el proveedor de correo. |
| Reportes de verificación REPSE y su copia congelada (sección 3.3) | 5 años desde la emisión. Pueden conservarse después de cancelar la cuenta para mantener comprobable la evidencia emitida. Se eliminan automáticamente dentro de las 24 horas siguientes al vencimiento del plazo, o antes cuando proceda una solicitud de cancelación ARCO y no exista una causa legal o contractual de bloqueo. |
| Compras de pago único: correo, RFC, folio, importe, estado del pago y la copia de lo que publicaban las listas (sección 2.5) | 5 años desde el pago, el plazo de conservación de la contabilidad del Código Fiscal de la Federación. Al vencer los eliminamos; hoy esa eliminación se hace a mano, no automáticamente. Pueden conservarse después de cancelar la cuenta, porque acreditan un cobro. El enlace de descarga deja de funcionar a los 30 días. |
| Registro de pantallas y funciones usadas por su cuenta | 180 días. Después se eliminan automáticamente. |
| Registros de destrucción de documentos | 5 años. Solo contienen huellas y horas, nunca contenido. |
| Comprobantes fiscales de su suscripción | 5 años, por obligación del Código Fiscal de la Federación. |
| Eventos de analítica first-party opcional | 90 días. Después se eliminan automáticamente. Si retira el permiso desde el botón Cookies, eliminamos antes el historial vinculado al identificador analítico actual. |
| Huella HMAC de revocación analítica | 90 días desde el retiro. Solo bloquea señales en tránsito o reintentos del identificador revocado; no contiene el token original, no se consulta en reportes y se elimina automáticamente al vencer el plazo. |
| Preferencia de cookies | La aceptación de analítica dura hasta 90 días; la elección “Solo necesarias”, hasta 180 días. También termina si usted borra las cookies o cambia la elección. |
Al cancelar su cuenta eliminamos sus datos dentro de los 30 días naturales siguientes, salvo los reportes y compras con plazo propio en la tabla anterior y aquellos datos que deban bloquearse o conservarse para atender responsabilidades legales o contractuales.
Usted puede en cualquier momento Acceder a sus datos, Rectificarlos si son inexactos, Cancelarlos cuando considere que no son necesarios, u Oponerse a un tratamiento específico. También puede revocar el consentimiento que nos otorgó.
Escriba a privacidad@fiscalerta.com.mx indicando:
Responderemos en un plazo máximo de 20 días hábiles, y si procede, la haremos efectiva dentro de los 15 días hábiles siguientes. El trámite es gratuito; solo podrían cobrarse los gastos de envío o reproducción.
Si considera que su derecho fue vulnerado, puede acudir ante la autoridad garante en materia de protección de datos personales.
Publicamos un canal para reportes de seguridad en /.well-known/security.txt. Si usted encuentra una vulnerabilidad, escríbanos: respondemos.
Ningún sistema es invulnerable. Si ocurriera una vulneración que afecte de forma significativa sus derechos, se lo notificaremos sin demora para que pueda tomar medidas.
Las cookies necesarias funcionan sin pedir permiso porque permiten prestar y proteger el servicio. La analítica propia permanece apagada hasta que usted la acepte. Rechazarla es igual de fácil y no limita ninguna función. No usamos cookies de publicidad ni de seguimiento entre sitios. Puede cambiar su elección en cualquier momento con el botón Cookies que queda visible en el sitio.
| Nombre | Tipo y finalidad | Duración aproximada |
|---|---|---|
XSRF-TOKEN |
Necesaria. Evita falsificación de peticiones. | 2 horas |
laravel-session |
Necesaria. Mantiene la sesión técnica o autenticada. | 2 horas |
remember_web_* |
Necesaria solo si usted marca “Recordarme” al iniciar sesión. | Hasta 400 días |
fiscalerta_consent |
Necesaria. Recuerda si eligió analítica o solo las cookies necesarias. | 90 días al aceptar analítica; 180 días al elegir solo necesarias |
__Host-fiscalerta_analytics |
Opcional y HttpOnly. Identificador aleatorio first-party; la base de datos conserva únicamente su HMAC seudónimo. | 90 días desde la aceptación |
__Host-fiscalerta_analytics_session |
Opcional y HttpOnly. Separa recorridos analíticos sin reutilizar la sesión de su cuenta; la base conserva únicamente su HMAC seudónimo. | 30 minutos desde la última señal consentida |
fiscalerta_instalacion (almacenamiento local de la PWA) |
Funcional. Aplica la cuota gratuita por instalación y previene abuso. | Hasta borrar los datos de la app o del navegador |
Fiscalerta es una herramienta profesional dirigida a personas mayores de edad. No recabamos deliberadamente datos de menores.
Todas las fechas y horas que registramos y le mostramos corresponden a la hora del centro de México. Es relevante saberlo cuando esos registros se usen como evidencia.
Cualquier modificación se publicará en esta misma dirección, con número de versión y fecha. Si el cambio afecta de forma sustancial las finalidades o las transferencias, se lo notificaremos por correo electrónico con al menos 30 días naturales de anticipación.
Última actualización: 2 de octubre de 2026 · Versión 3.4
Volver al registro Ver términos de servicio