Aura Aura ← Volver a aurasocial.mx

Contenido

  1. 1. Introducción
  2. 2. Recopilación de datos
    1. 2.1. Información directa
    2. 2.2. Información automática
    3. 2.3. Información de terceros
    4. 2.4. Historias (Stories)
  3. 3. Uso de la información
    1. 3.1. Provisión del servicio
    2. 3.2. Seguridad y verificación
    3. 3.3. Comunicaciones
    4. 3.4. Análisis e investigación
    5. 3.5. Cumplimiento legal
    6. 3.6. Finalidades necesarias y voluntarias
  4. 4. Compartir información
    1. 4.1. Infraestructura
    2. 4.2. Moderación
    3. 4.3. Verificación biométrica
    4. 4.4. Comunicación
    5. 4.5. Publicidad
    6. 4.6. Negocios (Shop Mode)
    7. 4.7. Bases legales
  5. 5. Sistema de verificación
  6. 6. Servicios de ubicación
  7. 7. Seguridad
  8. 8. Tus derechos ARCO
  9. 9. Cookies y tecnologías
  10. 10. Menores de edad
  11. 11. Retención y eliminación
  12. 12. Transferencias internacionales
  13. 13. Cambios a esta política
  14. 14. Contacto
  15. 15. Cumplimiento LFPDPPP
  16. 16. Decisiones automatizadas e IA
  17. 17. Tarjeta de sellos sin cuenta
  18. 18. CANACO CARD
Vigente desde 26 de abril de 2026 Actualizado 23 de septiembre de 2026

Política de Privacidad

Aura es una red social mexicana. Esta política explica qué datos recopilamos, cómo los usamos, con qué proveedores los compartimos y qué derechos tienes sobre ellos conforme a la LFPDPPP. Escrita en lenguaje plano para que puedas leerla completa.

1. Introducción

Bienvenido a Aura. Miguel Eduardo Romero Ruiz (en adelante, "el Responsable" o "Aura"), se compromete a proteger tu privacidad y tus datos personales. Esta Política de Privacidad describe cómo recopilamos, usamos, compartimos y protegemos tu información cuando utilizas nuestra aplicación móvil y servicios relacionados.

Aura es una red social diseñada para fomentar conexiones auténticas y significativas entre personas. Para proporcionar nuestros servicios, necesitamos recopilar y procesar cierta información sobre ti. Esta política explica de manera transparente qué datos recopilamos, por qué los recopilamos, y cómo los utilizamos.

i
Importante

Al usar Aura, aceptas los términos descritos en esta Política de Privacidad. Si no estás de acuerdo con algún aspecto de esta política, por favor no uses nuestros servicios.

!
Aviso de cambios — 6 de septiembre de 2026

Revisamos esta política contra la práctica real de Aura y contra la ley vigente al 6 de septiembre de 2026 (Ley Federal de Protección de Datos Personales en Posesión de los Particulares publicada el 20 de marzo de 2025, última reforma del 14 de noviembre de 2025). Lo que cambia: la verificación de identidad ahora la realiza Didit con prueba de vida y datos alojados en la Unión Europea (secciones 2.3, 4.3, 5, 11, 12 y 16); se corrigen los proveedores reales (Resend, Google Speech-to-Text, Apple Wallet; ya no usamos Gmail; sí usamos Anthropic y OpenAI también para la mascota); se precisan las cifras de Aura (400 por verificarse, donaciones de 100 cada 24 horas, el Aura otorgada no se revierte) y el límite de chats temporales (10 solicitudes por día); se describen los datos que reciben negocios y profesionistas (suscripciones, cupones, sellos y encuestas: solo conteos); se agrega la tarjeta de sellos en Apple Wallet sin cuenta (sección 17); y se actualiza la autoridad ante la que puedes quejarte (sección 15.4). Estos cambios describen tratamientos ya existentes y no amplían finalidades: aplican desde su publicación.

2. Recopilación de Datos

Recopilamos diferentes tipos de información para proporcionar y mejorar nuestros servicios:

2.1. Información que Proporcionas Directamente

  • Información de Cuenta: Nombre, fecha de nacimiento, correo electrónico, número de teléfono (si lo proporcionas), género, orientación sexual, fotos de perfil y los datos de verificación descritos en la sección 5.
  • Inicio de sesión con Apple o Google: Si eliges entrar con tu cuenta de Apple o de Google, recibimos de ellas únicamente el identificador de tu cuenta, tu nombre y el correo que esa cuenta comparte con Aura (Apple puede darte un correo de relevo). No obtenemos tu contraseña ni acceso a tu cuenta.
  • Información de Perfil: Biografía, intereses, preferencias, ubicación general, y cualquier otra información que elijas compartir en tu perfil.
  • Contenido Generado por el Usuario: Publicaciones, comentarios, mensajes, fotos y videos que compartes en la plataforma.
  • Información de Comunicaciones: Contenido de los mensajes que envías a otros usuarios a través de nuestra función de chat.
  • Información de Pago: Si realizas compras dentro de la aplicación, recopilamos información de facturación (procesada de manera segura por terceros como Apple Pay o Google Pay).

2.2. Información Recopilada Automáticamente

  • Información de Uso: Cómo interactúas con la aplicación, características que utilizas, tiempo dedicado, patrones de navegación.
  • Información del Dispositivo: Modelo del dispositivo, sistema operativo, identificadores únicos del dispositivo, información de red móvil.
  • Datos de Ubicación: Ubicación GPS precisa (con tu consentimiento) para funciones como modo shopping, geocercas y recomendaciones basadas en ubicación.
  • Datos de Registro (Logs): Dirección IP, registros de fallos (crashes), datos de rendimiento, y otra información de diagnóstico.
  • Cookies y Tecnologías Similares: Utilizamos cookies y tecnologías de seguimiento para mejorar tu experiencia.

2.3. Información de Terceros

  • Proveedores de inicio de sesión: Apple y Google nos entregan los datos básicos de tu cuenta descritos en la sección 2.1 cuando eliges entrar con ellas. No conectamos otras redes sociales.
  • Servicio de verificación de identidad: Utilizamos Didit para realizar la prueba de vida (un gesto breve captado como video corto) y para comparar tu rostro con los rostros ya verificados en Aura, con el fin de confirmar que eres una persona real, prevenir cuentas duplicadas e impedir el reingreso de cuentas sancionadas. Didit nos informa el resultado y, en su caso, si tu rostro coincide con otro ya registrado. Las verificaciones realizadas antes del 28 de julio de 2026 se hicieron con AWS Rekognition; ver sección 5.

2.4. Historias (Stories)

Las historias son contenido multimedia (imágenes) que se eliminan automáticamente después de 24 horas. Recopilamos:

  • Imágenes de historias
  • Audiencia seleccionada (Público, Amigos, Mejores Amigos, Trabajo)
  • Lista de usuarios que vieron tu historia
  • Timestamp de creación y expiración

Retención: Las historias se eliminan automáticamente después de 24 horas de su publicación. Después de eliminarse, no es posible recuperarlas.

3. Uso de la Información

Utilizamos la información recopilada para los siguientes propósitos. Conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), distinguimos entre finalidades necesarias —las que dan origen y mantienen la relación con Aura y sin las cuales no podemos prestarte el servicio— y finalidades no necesarias (voluntarias) —las que no son indispensables para el servicio y a las que puedes oponerte en cualquier momento sin que ello afecte tu uso de la plataforma. En la sección 3.6 encontrarás la clasificación de cada finalidad y el mecanismo para oponerte a las voluntarias.

3.1. Provisión y Mejora de Servicios

  • Crear y mantener tu cuenta de usuario
  • Proporcionar funciones de la aplicación (perfil, feed, chat, ubicación)
  • Personalizar tu experiencia y mostrar contenido relevante
  • Procesar transacciones y compras dentro de la aplicación
  • Proporcionar soporte técnico y atención al cliente
  • Mejorar, desarrollar y optimizar nuestros servicios

3.2. Seguridad y Verificación

  • Verificar la autenticidad de los perfiles mediante reconocimiento facial
  • Detectar, prevenir y responder a fraudes, actividades ilegales o violaciones de nuestros Términos
  • Hacer cumplir nuestras Normas de la Comunidad
  • Proteger los derechos, propiedad y seguridad de Aura, nuestros usuarios y el público

3.3. Comunicaciones

  • Enviar notificaciones sobre actividad en tu cuenta
  • Responder a tus solicitudes y consultas
  • Enviar actualizaciones de productos, noticias y ofertas especiales (puedes darte de baja en cualquier momento)

3.4. Análisis e Investigación

  • Realizar análisis de datos para comprender cómo se utilizan nuestros servicios
  • Realizar estudios, encuestas e investigaciones para mejorar la plataforma
  • Crear modelos estadísticos y de aprendizaje automático no esenciales para el servicio
  • Generar recomendaciones y sugerencias de conexión personalizadas (por ejemplo, "auras afines" y Aura Connect) mediante el perfilado de tu actividad, intereses y la zona de tus check-ins
  • Responder a los mensajes que le escribes a la mascota de Aura (Aura Pet) con inteligencia artificial y conservar las "memorias" que ella extrae de esas conversaciones para personalizar sus respuestas (ver sección 16)
  • Generar contenido dinámico como el horóscopo del día; para ello solo se usa tu signo zodiacal, no otros datos personales
  • Calcular el avance de tus retos semanales e insignias a partir de tu actividad en la app (check-ins, publicaciones, amistades, cupones y sellos)

3.5. Cumplimiento Legal

  • Cumplir con obligaciones legales y regulatorias
  • Responder a solicitudes legales de autoridades
  • Establecer, ejercer o defender reclamaciones legales

3.6. Finalidades Necesarias y No Necesarias (y cómo oponerte)

De acuerdo con la LFPDPPP, clasificamos las finalidades anteriores de la siguiente manera:

Finalidades necesarias. Son indispensables para prestarte el servicio; no requieren tu consentimiento adicional y no es posible oponerse a ellas sin dar de baja tu cuenta:

  • Provisión y operación del servicio (sección 3.1)
  • Seguridad, verificación, moderación y prevención de fraude (sección 3.2)
  • Notificaciones transaccionales sobre tu cuenta y respuestas a tus solicitudes (parte de la sección 3.3)
  • Cumplimiento de obligaciones legales (sección 3.5)

Finalidades no necesarias (voluntarias). No son indispensables para el servicio; puedes oponerte a ellas en cualquier momento sin que se afecte tu uso de Aura:

  • Envío de comunicaciones de marketing, novedades y ofertas especiales (parte de la sección 3.3)
  • Análisis, estudios, encuestas e investigación para mejorar el producto, y la creación de modelos de aprendizaje automático no esenciales para el servicio (sección 3.4)
  • Perfilado de tu actividad e intereses para generar recomendaciones y sugerencias de conexión personalizadas, como "auras afines" (sección 3.4)
i
Cómo oponerte a las finalidades no necesarias

Puedes negarte u oponerte al tratamiento de tus datos para las finalidades voluntarias por cualquiera de estos medios:

• Comunicaciones de marketing: usa el enlace "darse de baja" incluido en cada correo, o ajusta tus preferencias de notificaciones dentro de la aplicación.
• Análisis, modelos de aprendizaje automático y perfilado de recomendaciones: escríbenos a privacidad@aurasocial.mx indicando la finalidad a la que deseas oponerte.

Negarte a estas finalidades voluntarias no es motivo para negarte el servicio ni afecta tu acceso a la plataforma. Responderemos a tu solicitud dentro de los 20 días hábiles establecidos por la ley mexicana. Esta oposición es independiente de tus derechos ARCO y de la revocación del consentimiento descritos en la sección 8.

4. Compartir Información con Terceros

No vendemos tu información personal a terceros. Compartimos información únicamente con los siguientes proveedores de servicios, quienes actúan como encargados del tratamiento:

4.1. Proveedores de Infraestructura

  • Firebase (Google Cloud Platform): Almacenamiento de datos, autenticación, notificaciones push (Región: us-central1, EE.UU.) — Ver DPA de Google Cloud / Firebase
  • Google Cloud Storage: Almacenamiento de imágenes, videos y audios (Región: us-central1, EE.UU.) — Ver DPA de Google Cloud / Firebase
  • Cloudflare R2: Almacenamiento y entrega (CDN) del contenido multimedia de usuarios: fotos y videos de publicaciones, historias, chat y perfil (red global de Cloudflare, EE.UU.)

4.2. Proveedores de Moderación de Contenido e IA

  • Google Cloud Vision API: Moderación automática de imágenes y videos (detección de contenido inapropiado) (Región: EE.UU.) — Ver DPA de Google Cloud
  • Google Cloud Speech-to-Text: Transcripción de las notas de audio únicamente para moderarlas; el texto resultante pasa por el mismo filtro que los mensajes escritos (Región: EE.UU.)
  • OpenAI: Moderación automática de texto con el endpoint de Moderation (omni-moderation-latest: lenguaje ofensivo, spam, etc.) y, como respaldo cuando Anthropic no responde, las respuestas de la mascota con gpt-4o-mini (Región: EE.UU., retención: 30 días, sin uso para entrenamiento) — Ver DPA de OpenAI
  • Anthropic (Claude): Aura Check (resumen contextual de un chat, solo cuando tú lo pides; Claude Opus 4.7), las respuestas de la mascota de Aura y la extracción de sus "memorias" (Claude Haiku 4.5) y el horóscopo del día (Claude Sonnet 4, que solo recibe tu signo). No se usa para moderación (Región: EE.UU.) — Ver DPA de Anthropic

4.3. Proveedores de Verificación Biométrica

  • Didit (desde el 28 de julio de 2026): Prueba de vida y comparación facial 1:N. Recibe el video corto del gesto, tu rostro y un identificador de sesión; nos devuelve el resultado y las coincidencias. Conforme a su documentación, Didit aloja los datos en la Unión Europea (infraestructura de AWS en la UE) y actúa como encargado del tratamiento bajo sus términos de servicio y su acuerdo de encargo — Ver acuerdo con Didit
  • AWS Rekognition y AWS DynamoDB (verificaciones anteriores al 28 de julio de 2026): El vector facial de quienes se verificaron con el flujo anterior sigue almacenado en la colección de AWS Rekognition (Región: us-east-1, EE.UU.) hasta que eliminen su cuenta o revoquen su consentimiento; DynamoDB conserva la lista de identificadores de rostros de usuarios expulsados y el registro temporal de intentos — Ver DPA de AWS (biométricos)

4.4. Proveedores de Comunicación y Pagos

  • Resend: Envío de todos nuestros correos (códigos de verificación, avisos de cuenta y de moderación, confirmación de baja; solo el correo del destinatario y el contenido del aviso) (Región: EE.UU.)
  • Firebase Cloud Messaging y Apple Push Notification service: Entrega de notificaciones push a tu dispositivo (token del dispositivo y contenido de la notificación)
  • Apple Wallet: Si agregas una tarjeta de sellos a Apple Wallet, Apple recibe el pase y el token de tu dispositivo para actualizarlo; el pase contiene el nombre del negocio o profesionista, tus sellos y la ubicación de su Spot (ver sección 17)
  • Mercado Pago: Procesamiento de los pagos de negocios y profesionistas (planes y paquetes). Las personas usuarias de Aura no realizan pagos dentro de la app. Mercado Pago recibe únicamente los datos necesarios para procesar el pago, conforme a su propia política de privacidad

4.5. Publicidad

  • Actualmente NO compartimos datos con plataformas de publicidad
  • En el futuro, si implementamos publicidad, te notificaremos y actualizaremos esta política

4.6. Datos Compartidos con Negocios y Profesionistas

Los negocios y profesionistas que usan Aura Negocios reciben ÚNICAMENTE información agregada o anónima:

  • Número de personas que visitaron su Spot, tiempo promedio de permanencia y horarios de visita (sin nombres ni identificadores)
  • Conteos de suscriptores, de cupones entregados y canjeados, de sellos otorgados y de tarjetas de sellos completadas
  • Respuestas a sus encuestas de forma anónima y agregada (no saben quién respondió)
  • Cuando canjeas un cupón o te ponen un sello, su personal ve solo la confirmación del canje o del sello, no tu perfil

Cómo te llegan sus promociones. Los cupones y anuncios que un negocio o profesionista envía a una ciudad o zona se entregan desde nuestros servidores según la ciudad y la zona de tu último check-in (con una granularidad aproximada de un kilómetro). El negocio decide la ciudad o la zona; nunca ve la lista de personas ni tu ubicación.

NO compartimos: Nombre, email, teléfono, username, ubicación exacta de usuarios específicos, fotos de perfil, datos biométricos, historial de compras, mensajes o contenido personal.

4.7. Bases Legales

Todos estos proveedores operan bajo contratos de procesamiento de datos y están obligados a:

  • Procesar datos solo según nuestras instrucciones
  • Implementar medidas de seguridad adecuadas
  • No usar datos para sus propios fines (excepto OpenAI que retiene 30 días para fines de seguridad, sin usarse para entrenamiento)

5. Sistema de Verificación

Aura ofrece una verificación de identidad opcional que confirma que detrás de un perfil hay una persona real. Es un incentivo, no un requisito: quien se verifica recibe 400 puntos de Aura y el sello "Humano", y solo el chat temporal y Aura Connect exigen estar verificado. Los datos biométricos son datos personales sensibles (artículo 2, fracción VI de la LFPDPPP) y solo los tratamos con tu consentimiento expreso, otorgado por medios electrónicos que dejan constancia, en un aviso específico que ves antes de que se active la cámara (sección 15.2).

5.1. Proceso de Verificación (prueba de vida)

  • Solicitas la verificación desde tu perfil, lees el aviso biométrico y das tu consentimiento marcando la casilla correspondiente.
  • Haces un gesto breve frente a la cámara; se captura un video corto que Didit analiza para descartar fotos, pantallas, máscaras y videos manipulados (prueba de vida).
  • Didit compara tu rostro con los rostros ya verificados en Aura (comparación 1:N). Un mismo rostro no puede verificar más de una cuenta, y los rostros de cuentas expulsadas no pueden volver a verificarse.
  • Aura decide el resultado con esa información y con sus propias reglas (consentimiento previo, cupo diario de intentos, lista de expulsados y disputas de identidad). Si resulta exitosa, tu perfil recibe el sello "Humano".
  • Si el sistema cree que tu rostro ya pertenece a otra cuenta, puedes presentar una disputa de identidad desde la app; una persona la revisa.

5.2. Almacenamiento de Datos de Verificación

  • En Didit (Unión Europea): el video del gesto, tu rostro y el resultado de la sesión se conservan mientras tu cuenta exista y sirvan para impedir cuentas duplicadas. Cuando eliminas tu cuenta o revocas tu consentimiento, pedimos a Didit el borrado de tu sesión de verificación.
  • En Aura: guardamos el identificador de tu sesión de verificación (no tu imagen), el resultado, la fecha y el registro de tu consentimiento (versión del aviso y huella del texto que leíste). El identificador se guarda en un subdocumento privado que solo tú y el servidor pueden leer.
  • Usuarios expulsados: conservamos de forma permanente el identificador de su rostro con el único fin de impedir que vuelvan a registrarse (ver sección 11.1). Este es el único caso en que el dato sobrevive a la baja.
  • Verificaciones anteriores al 28 de julio de 2026: se hicieron con una selfie y AWS Rekognition. Su vector facial (una representación matemática que no permite reconstruir la foto) sigue en la colección de AWS Rekognition (Región: us-east-1, EE.UU.) hasta que la persona elimine su cuenta o revoque su consentimiento; la selfie se borró a las 24 horas y los metadatos de intentos a los 90 días. Esas personas conservan su verificación; si desean la prueba de vida real, pueden hacerla desde la app.

5.3. Uso de Datos de Verificación

Los datos de verificación se utilizan exclusivamente para:

  • Confirmar que tu perfil corresponde a una persona real
  • Prevenir cuentas duplicadas, suplantación de identidad y el reingreso de cuentas expulsadas
  • Resolver disputas de identidad cuando dos cuentas reclaman el mismo rostro

Nunca compartimos tus datos de verificación con otros usuarios ni con terceros, salvo con el proveedor de verificación (Didit o, para verificaciones antiguas, AWS) en lo estrictamente necesario para prestar el servicio. Puedes revocar tu consentimiento biométrico desde Ajustes; al hacerlo pierdes el sello y borramos tus datos de verificación, salvo el caso de usuarios expulsados.

6. Servicios de Ubicación

Aura ofrece funciones basadas en ubicación como el modo shopping y geocercas (lugares específicos donde puedes conectar con otros usuarios).

6.1. Recopilación de Datos de Ubicación

  • Ubicación Precisa (GPS): Con tu consentimiento explícito, recopilamos tu ubicación GPS en tiempo real para funciones como modo shopping y geocercas
  • Ubicación Aproximada: Podemos inferir tu ubicación general a partir de tu dirección IP

6.2. Uso de Datos de Ubicación

  • Mostrar usuarios cerca de ti en modo shopping
  • Activar funciones especiales cuando estás en geocercas específicas
  • Proporcionar recomendaciones basadas en tu ciudad
  • Mejorar el contenido y la experiencia según tu región
  • Proporcionar funciones de seguridad basadas en ubicación

6.3. Control de Privacidad de Ubicación

  • Puedes activar/desactivar el acceso a ubicación en cualquier momento desde la configuración de tu dispositivo
  • Puedes controlar si tu ubicación es visible para otros usuarios desde la configuración de la aplicación
  • Puedes elegir no aparecer en recomendaciones por ciudad desactivando "showInCityRecommendations"

6.4. Retención de Datos de Ubicación

  • Los datos de ubicación en tiempo real se procesan para funciones inmediatas y no se almacenan permanentemente
  • Registramos check-ins en geocercas con marca de tiempo, pero estos datos se utilizan solo para estadísticas y logros
  • Tu ubicación general (ciudad) se almacena en tu perfil para funciones de recomendación

6.5. Sistema de Puntos AURA

Aura utiliza un sistema de gamificación llamado "AURA" que consiste en puntos de reputación social. Este sistema NO tiene valor monetario real y es solo para propósitos de gamificación dentro de la aplicación.

Cómo se obtienen puntos AURA

  • Registro inicial: 100 puntos
  • Verificación de identidad con prueba de vida: 400 puntos
  • Cada sello en una tarjeta de sellos y cada encuesta de negocio respondida: 100 puntos (solo usuarios verificados)
  • Retos semanales completados: la cantidad indicada en cada reto
  • Likes recibidos en publicaciones: 1 punto por like
  • Reacciones premium recibidas: 2-3 puntos
  • Shares recibidos: 5 puntos

Donaciones de AURA

  • Usuarios verificados pueden donar AURA a otros usuarios verificados
  • Límite: 100 AURA por persona cada 24 horas
  • Las donaciones NO tienen valor monetario
  • Solo son transferencias de puntos virtuales dentro de la app

Aura otorgada a otros

  • Al eliminar tu cuenta, el Aura que otorgaste a otras personas mediante likes, reacciones y donaciones no se revierte: se queda con quien la recibió (ver sección 11.3)

Los puntos AURA son únicamente un sistema de gamificación y NO pueden: comprarse con dinero real, venderse por dinero real, canjearse por bienes o servicios, o transferirse fuera de la aplicación.

6.6. Chats Temporales

Usuarios verificados pueden enviar solicitudes de chat temporal a personas que no son sus amigos. Estos chats tienen las siguientes características:

  • Requieren aceptación del receptor
  • Si el receptor no responde en 24 horas, el chat expira automáticamente
  • Si el receptor rechaza, el remitente no puede enviar otra solicitud por 24 horas
  • Límite: 10 solicitudes de chat temporal por persona al día
  • Los mensajes se eliminan completamente cuando: el receptor rechaza la solicitud, el chat expira por falta de respuesta, o cualquiera de los usuarios elimina el chat manualmente

Los chats temporales NO se almacenan permanentemente y se eliminan según las condiciones anteriores.

7. Seguridad

La seguridad de tu información personal es importante para nosotros. Implementamos medidas técnicas, administrativas y físicas razonables para proteger tu información contra acceso no autorizado, pérdida, alteración o divulgación.

7.1. Medidas de Seguridad Técnicas

  • Cifrado de datos en tránsito (TLS) y en reposo en nuestros proveedores de infraestructura
  • Reglas de acceso por usuario en la base de datos: tus datos de contacto y de verificación viven en un subdocumento privado que solo tú y el servidor pueden leer
  • Verificación de que las solicitudes provienen de una app legítima (App Check) y límites de frecuencia contra el abuso automatizado
  • Verificación por código de correo al registrarte y confirmación biométrica del dispositivo (Face ID / Touch ID) para acciones sensibles
  • Revisiones de seguridad periódicas del código y de las reglas de acceso, con registro de hallazgos y su remediación
  • Controles de acceso basados en roles para moderadores y administradores

7.2. Medidas de Seguridad Administrativas

  • Acceso limitado a datos personales solo a empleados que lo necesitan
  • Capacitación en privacidad y seguridad para el personal
  • Acuerdos de confidencialidad con empleados y proveedores
  • Políticas y procedimientos de seguridad documentados

7.3. Tu Responsabilidad

También es importante que tomes medidas para proteger tu cuenta:

  • Mantén tu contraseña segura y no la compartas con nadie
  • Cierra sesión cuando uses dispositivos compartidos
  • Reporta cualquier actividad sospechosa en tu cuenta inmediatamente
  • Ten cuidado con la información personal que compartes en tu perfil público

7.4. Notificación de Brechas de Seguridad

Si ocurre una vulneración de seguridad que afecte de forma significativa tus derechos patrimoniales o morales, te lo informaremos de forma inmediata por correo electrónico o dentro de la app, conforme al artículo 19 de la LFPDPPP, indicando qué pasó, qué datos se vieron afectados y qué puedes hacer, y tomaremos medidas para mitigar el daño.

8. Tus Derechos ARCO

De conformidad con la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) de México, tienes los siguientes derechos respecto a tus datos personales:

8.1. Derecho de Acceso

Tienes derecho a conocer qué datos personales tenemos sobre ti, para qué los utilizamos y las condiciones del uso que les damos. Puedes solicitar una copia de tus datos desde la configuración de la aplicación o contactándonos directamente.

8.2. Derecho de Rectificación

Tienes derecho a solicitar la corrección de tu información personal si es inexacta o está incompleta. Puedes actualizar la mayoría de tu información directamente desde la configuración de tu perfil.

8.3. Derecho de Cancelación

Tienes derecho a solicitar que eliminemos tu información personal de nuestros registros. Puedes eliminar tu cuenta desde la configuración de la aplicación. Ten en cuenta que:

  • Algunos datos pueden conservarse durante un período limitado por razones legales o de seguridad
  • Los datos anonimizados o agregados pueden conservarse para análisis estadísticos
  • La eliminación de tu cuenta es permanente y no se puede deshacer

8.4. Derecho de Oposición

Tienes derecho a oponerte al tratamiento de tus datos personales para fines específicos, como marketing directo, y a que una persona revise cualquier decisión tomada únicamente por sistemas automatizados que te afecte (ver sección 16). Puedes gestionar tus preferencias de comunicación desde la configuración de la aplicación.

8.5. Cómo Ejercer tus Derechos ARCO

Para ejercer cualquiera de estos derechos, puedes:

  • Usar las funciones de privacidad dentro de la aplicación
  • Contactarnos por correo electrónico a: privacidad@aurasocial.mx (atendido por la persona designada de datos personales, artículo 29 de la LFPDPPP)
  • Enviarnos una solicitud formal por escrito a nuestra dirección física

Te comunicaremos la determinación adoptada en un plazo máximo de 20 días hábiles contados desde que recibamos tu solicitud y, de resultar procedente, la haremos efectiva dentro de los 15 días hábiles siguientes a la comunicación de la respuesta (artículo 31 de la LFPDPPP). Ambos plazos pueden ampliarse una sola vez por un periodo igual cuando las circunstancias del caso lo justifiquen. Podemos solicitar información adicional para verificar tu identidad antes de procesar tu solicitud.

8.6. Revocación del Consentimiento

Puedes revocar tu consentimiento para el tratamiento de tus datos personales en cualquier momento. Sin embargo, ten en cuenta que la revocación del consentimiento puede resultar en la imposibilidad de continuar proporcionándote nuestros servicios.

9. Cookies y Tecnologías de Seguimiento

Utilizamos cookies y tecnologías similares para mejorar tu experiencia, analizar el uso de la aplicación y proporcionar funcionalidades personalizadas.

9.1. Tipos de Cookies que Utilizamos

  • Cookies Esenciales: Necesarias para el funcionamiento básico de la aplicación (sesión, autenticación)
  • Cookies de Rendimiento: Nos ayudan a entender cómo interactúas con la aplicación (Firebase Analytics)
  • Cookies de Funcionalidad: Recuerdan tus preferencias y configuraciones
  • Cookies de Publicidad: Pueden ser utilizadas para mostrar anuncios relevantes (si implementamos publicidad)

9.2. Otras Tecnologías de Seguimiento

  • SDK de Firebase: Para analytics, crash reporting y notificaciones push
  • Identificadores de Dispositivo: Para identificar tu dispositivo de manera única
  • Píxeles de Seguimiento: Pequeñas imágenes invisibles para rastrear interacciones

9.3. Gestión de Cookies

Puedes gestionar o deshabilitar cookies a través de la configuración de tu dispositivo. Sin embargo, deshabilitar ciertas cookies puede afectar la funcionalidad de la aplicación.

10. Menores de Edad

Aura es un servicio exclusivo para personas mayores de 18 años. No está dirigido a menores de edad y no recopilamos de forma intencional datos personales de menores, en congruencia con el interés superior de la niñez reconocido en la Ley General de los Derechos de Niñas, Niños y Adolescentes y con la LFPDPPP.

Medidas de verificación de edad. Para impedir el acceso de menores aplicamos medidas razonables:

  • Una pantalla de verificación de edad en la que debes indicar tu fecha de nacimiento antes de registrarte.
  • Validación de la edad durante el registro, tanto en la aplicación como en nuestros servidores; las cuentas que declaran una edad menor a 18 años no se crean.
  • En iPhone, cuando el sistema lo ofrece, consultamos además el rango de edad declarado en la cuenta de Apple (Declared Age Range) y bloqueamos el registro si indica que eres menor.
  • No dirigimos publicidad a menores ni tratamos datos con fines de perfilado de menores.

Detección y eliminación. Si una persona menor de 18 años llegara a crear una cuenta:

  • Cualquier usuario puede reportarla desde la aplicación con el motivo "Usuario menor de edad", o escribiéndonos a privacidad@aurasocial.mx.
  • Al confirmar que se trata de un menor, suspendemos la cuenta y eliminamos sus datos personales a la brevedad.
  • Si eres madre, padre o tutor y crees que un menor a tu cargo usa Aura, contáctanos en privacidad@aurasocial.mx y atenderemos la solicitud de eliminación.

11. Retención y Eliminación de Datos

11.1. Períodos de Retención por Tipo de Dato

Tipo de Dato Período de Retención Base Legal
Datos de Perfil (nombre, email, username, foto) Hasta eliminación de cuenta + 90 días Ejecución de contrato
Fecha de nacimiento Hasta eliminación de cuenta Cumplimiento legal (verificación de edad 18+)
Rostro y prueba de vida (sesión en Didit; verificaciones anteriores al 28-jul-2026: vector facial en AWS Rekognition) Hasta la eliminación de la cuenta Consentimiento explícito
Foto de verificación (selfie) del flujo anterior (Amazon S3, cifrado) 24 horas (eliminación automática) Consentimiento explícito
Metadatos de intentos de verificación del flujo anterior (AWS DynamoDB) 90 días (eliminación automática) Interés legítimo (auditoría y seguridad)
Check-ins en Spots Hasta eliminación de cuenta + 90 días Ejecución de contrato
Historial de ubicaciones 90 días desde el último check-in Ejecución de contrato
Posts y contenido multimedia Hasta eliminación manual o vencimiento del tiempo de vida configurado Ejecución de contrato
Historias 24 horas desde publicación (eliminación automática) Ejecución de contrato
Mensajes en chats permanentes Hasta eliminación de cuenta + 90 días Ejecución de contrato
Mensajes en chats temporales Hasta rechazo/expiración/eliminación manual (inmediato) Ejecución de contrato
Datos de moderación (strikes, reportes) 2 años desde la última infracción Interés legítimo (seguridad)
Logs de acceso e IPs 1 año Interés legítimo (seguridad)
Identificador del rostro de usuarios expulsados (en Didit o en AWS, según el flujo con el que se verificaron) Permanente (prevención de re-registro) Interés legítimo (seguridad)

11.2. Eliminación de Cuenta

Cuando solicitas la eliminación de tu cuenta, los siguientes datos se eliminan en un plazo máximo de 90 días:

Eliminación Inmediata

  • Perfil público (invisible para otros usuarios)
  • Historias activas
  • Solicitudes de amistad pendientes
  • Chats temporales

Eliminación al procesar la baja

  • Tu sesión de verificación en Didit (video, rostro y resultado) o, para verificaciones anteriores al 28 de julio de 2026, tu vector facial en AWS Rekognition
  • Tus subcolecciones privadas (datos de contacto y de verificación, cartera de cupones, sellos, mascota, retos)
  • Tus registros de Apple Wallet, para dejar de actualizar el pase (el pase que ya está en tu teléfono debes quitarlo tú desde Wallet)

Al concluir la baja te enviamos un correo confirmando la supresión (artículo 24 de la LFPDPPP). Nota: en el flujo anterior la selfie se eliminaba de Amazon S3 a las 24 horas de su captura y los metadatos de intentos a los 90 días, con independencia de la baja.

Eliminación en 90 días

  • Posts, fotos, videos, audios (Firebase Storage)
  • Mensajes en chats permanentes
  • Historial de check-ins
  • Datos de perfil (nombre, email, username)
  • Relaciones sociales (amigos, seguidores)

Retención Permanente

  • Estadísticas agregadas para negocios (sin identificación personal)
  • Logs de moderación si hubo bans (solo Face ID hash, sin datos personales)
  • Constancia de los consentimientos que otorgaste (aviso de privacidad, términos y consentimiento biométrico): se conserva como evidencia de que el tratamiento fue autorizado (rendición de cuentas conforme a la LFPDPPP)

11.3. AURA Otorgada a Otros

Al eliminar tu cuenta, los puntos AURA que otorgaste a otros usuarios mediante likes y reacciones NO se revierten: permanecen con quien los recibió (las transacciones son finales). Esto significa que:

  • Tus likes y reacciones se eliminan de las publicaciones (los contadores se ajustan)
  • El AURA que otros usuarios ganaron por tus interacciones se conserva
  • Tus donaciones de AURA tampoco se revierten (son transacciones finales)

11.4. Contenido de Otros Usuarios

Los siguientes datos NO se eliminan porque pertenecen a otros usuarios:

  • Mensajes que RECIBISTE (se mantienen en el chat del remitente)
  • Comments que otros hicieron en tus posts (se eliminan junto con el post)
  • Posts donde fuiste mencionado (la mención se elimina)

11.5. Backups

Los backups de seguridad de nuestros servidores pueden retener copias de tus datos por un período adicional de hasta 30 días después de la eliminación. Estos backups son solo para recuperación de desastres y no son accesibles para uso operacional.

12. Transferencias Internacionales de Datos

Tu información puede ser transferida y almacenada en servidores ubicados fuera de México, incluyendo Estados Unidos y otros países donde operan nuestros proveedores de servicios.

12.1. Proveedores con Servidores Internacionales

  • Firebase / Google Cloud Platform: Servidores en Estados Unidos
  • Cloudflare: Red global de entrega de contenido, con sede en Estados Unidos
  • Didit: Servidores en la Unión Europea (verificación de identidad)
  • AWS (Amazon Web Services): Servidores en Estados Unidos (solo verificaciones anteriores al 28 de julio de 2026)
  • OpenAI y Anthropic: Servidores en Estados Unidos
  • Apple y Resend: Servidores en Estados Unidos (pases de Wallet, notificaciones y correo)

Estos proveedores actúan como encargados (artículo 2, fracción XII de la LFPDPPP): tratan tus datos por cuenta de Aura, bajo nuestras instrucciones y con contratos que les prohíben usarlos para sus propios fines. Las únicas remisiones a terceros con fines propios son las estadísticas disociadas que reciben negocios y profesionistas (sección 4.6) y los datos de pago que Mercado Pago necesita para cobrar a negocios y profesionistas.

12.2. Protección en Transferencias Internacionales

Cuando transferimos tu información fuera de México, nos aseguramos de que:

  • Los destinatarios proporcionen un nivel de protección adecuado
  • Se implementen medidas de seguridad apropiadas
  • Se cumplan los requisitos de la LFPDPPP
  • Se utilicen mecanismos de transferencia reconocidos (como cláusulas contractuales estándar)

12.3. Tu Consentimiento

Al aceptar esta Política de Privacidad, consientes explícitamente la transferencia internacional de tus datos personales según los términos descritos.

13. Cambios a esta Política de Privacidad

Podemos actualizar esta Política de Privacidad ocasionalmente para reflejar cambios en nuestras prácticas de datos, servicios o requisitos legales.

13.1. Notificación de Cambios

  • Te notificaremos sobre cambios significativos mediante notificación en la aplicación
  • También podemos enviarte un correo electrónico si el cambio es sustancial
  • La fecha de vigencia al inicio de esta política se actualizará

13.2. Tu Aceptación Continua

Tu uso continuado de Aura después de que se publiquen cambios constituye tu aceptación de la política actualizada. Si no estás de acuerdo con los cambios, debes dejar de usar el servicio y eliminar tu cuenta.

13.3. Revisión Regular

Te recomendamos revisar esta Política de Privacidad periódicamente para mantenerte informado sobre cómo protegemos tu información.

14. Contacto

Si tienes preguntas, inquietudes o solicitudes sobre esta Política de Privacidad o nuestras prácticas de datos, puedes contactarnos de las siguientes maneras:

i
Información de contacto

Responsable del Tratamiento: Miguel Eduardo Romero Ruiz
Persona designada de datos personales (art. 29 LFPDPPP): Miguel Eduardo Romero Ruiz, quien da trámite a las solicitudes de derechos ARCO a través de privacidad@aurasocial.mx
RFC: RORM950517FW9
Correo electrónico: privacidad@aurasocial.mx
Domicilio Fiscal: Sur 19 # 62, Col. Centro, Orizaba, Veracruz, México
Teléfono: +52 272 127 5751

15. Cumplimiento con la LFPDPPP

Miguel Eduardo Romero Ruiz (Aura) cumple con la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), publicada en el Diario Oficial de la Federación el 20 de marzo de 2025 (última reforma: 14 de noviembre de 2025), y, en lo que no la contradiga y mientras se expide el reglamento de la nueva ley, con el Reglamento de 2011 y los lineamientos del aviso de privacidad vigentes.

15.1. Principios de Protección de Datos

Nos comprometemos a cumplir con los siguientes principios:

  • Licitud: Tratamos tus datos de conformidad con las leyes aplicables
  • Consentimiento: Obtenemos tu consentimiento para el tratamiento de datos personales
  • Información: Te informamos sobre el tratamiento de tus datos mediante esta política
  • Calidad: Mantenemos datos exactos, completos y actualizados
  • Finalidad: Utilizamos tus datos solo para los fines establecidos
  • Lealtad: No utilizamos medios engañosos para obtener datos
  • Proporcionalidad: Solo recopilamos datos necesarios para nuestros servicios
  • Responsabilidad: Asumimos responsabilidad por el tratamiento de datos

15.2. Datos Sensibles

Algunos datos que recopilamos pueden considerarse sensibles según la LFPDPPP, incluyendo:

  • Orientación sexual (opcional en tu perfil)
  • Fotografías (que pueden revelar aspectos de tu identidad)
  • Datos de ubicación precisa
  • Datos biométricos (para verificación facial)

Para el tratamiento de estos datos sensibles obtenemos tu consentimiento expreso y otorgado por medios electrónicos que dejan constancia, mediante una aceptación explícita y registrada al momento de activar la función correspondiente (por ejemplo, al solicitar la verificación facial), y los protegemos con medidas de seguridad adicionales. Conservamos evidencia de dicho consentimiento. El tratamiento de datos biométricos es opcional: puedes usar Aura sin activar la verificación facial y revocar tu consentimiento conforme a la sección 8.6.

15.3. Aviso de Privacidad Integral

Esta Política de Privacidad constituye nuestro Aviso de Privacidad Integral de conformidad con la LFPDPPP y contiene toda la información requerida por la ley.

15.4. Derecho a Presentar Quejas

Si consideras que tus derechos de protección de datos han sido vulnerados, o si no respondemos a tu solicitud ARCO en los plazos de la sección 8.5, puedes iniciar el procedimiento de protección de derechos ante la autoridad competente. Conforme a la LFPDPPP vigente (artículo 2, fracción XV), esa autoridad es la Secretaría Anticorrupción y Buen Gobierno del Gobierno de México, que asumió las funciones del extinto Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI).

i
Secretaría Anticorrupción y Buen Gobierno

Autoridad garante de la protección de datos personales en posesión de los particulares.
Domicilio: Av. Insurgentes Sur 1735, Col. Guadalupe Inn, Álvaro Obregón, C.P. 01020, Ciudad de México.
Portal: gob.mx/buengobierno (sección "Protección de Datos Personales"). El procedimiento puede presentarse por los medios que la Secretaría habilite.

16. Decisiones Automatizadas e Inteligencia Artificial

Para operar la plataforma de forma segura, Aura utiliza sistemas automatizados e inteligencia artificial que, en algunos casos, toman o apoyan decisiones sin intervención humana caso por caso y que pueden afectarte. Te informamos de ello conforme a la LFPDPPP.

16.1. ¿En qué usamos decisiones automatizadas?

  • Verificación de identidad y prevención de duplicados: la prueba de vida y la comparación facial (Didit) determinan si eres una persona real y si tu rostro ya pertenece a otra cuenta. Consecuencia posible: que se rechace tu verificación o que se impida verificar una cuenta duplicada. Puedes disputar el resultado desde la app y una persona lo revisa.
  • Moderación de contenido: analizamos publicaciones, fotografías, videos, notas de audio (transcritas con Google Speech-to-Text), mensajes, biografías y nombres de usuario (Google Cloud Vision para imágenes y OpenAI para texto) para detectar contenido que infrinja nuestras normas. Consecuencia posible: que se oculte o elimine contenido, se apliquen sanciones (strikes) o se restrinja o suspenda la cuenta. Los casos dudosos y los reportes pasan a revisión humana; toda sanción puede apelarse.
  • Recomendaciones: "auras afines" y Aura Connect sugieren personas a partir de tu actividad, intereses y la zona de tus check-ins. Consecuencia posible: ver o no ver a ciertas personas sugeridas; no afecta tu cuenta.
  • Aura Check y mascota: generan texto con inteligencia artificial (Anthropic Claude; OpenAI como respaldo para la mascota) a partir de lo que tú les compartes, únicamente cuando lo pides. No toman decisiones sobre tu cuenta.

16.2. Lógica general y límites

  • Estas decisiones se basan en la comparación de rasgos faciales (representaciones matemáticas, no la imagen), en el análisis del contenido frente a nuestras políticas y en señales de actividad dentro de la app.
  • Ninguna decisión automatizada elimina una cuenta por sí sola: la expulsión permanente la confirma una persona.
  • No utilizamos estos sistemas para elaborar perfiles con fines publicitarios ni para vender tus datos.

16.3. Tus derechos frente a decisiones automatizadas

Puedes solicitar una explicación, manifestar tu punto de vista y pedir que una persona revise tu caso escribiéndonos a privacidad@aurasocial.mx. También puedes ejercer tus derechos ARCO conforme a la sección 8.

17. Tarjeta de Sellos en Apple Wallet sin Cuenta de Aura

Algunos negocios y profesionistas muestran un código QR impreso. Si lo escaneas con la cámara de tu iPhone, puedes guardar su tarjeta de sellos en Apple Wallet sin instalar Aura ni crear una cuenta. Este aviso aplica a esa tarjeta.

  • Qué recopilamos: un identificador aleatorio que se genera en tu navegador y se guarda solo ahí; con él creamos en nuestros servidores un registro mínimo de tu tarjeta (número de sellos, fechas y el negocio o profesionista). No pedimos nombre, correo, teléfono ni ubicación. Apple recibe el pase y el token de tu dispositivo para mantenerlo actualizado.
  • Para qué: únicamente para llevar la cuenta de tus sellos y entregarte la recompensa de ese negocio o profesionista. Ese registro no participa en el resto de Aura: sin puntos de Aura, sin retos, sin perfil.
  • Quién lo ve: el negocio o profesionista ve solo el sello que te pone y sus conteos; no recibe tu identificador.
  • Cuánto tiempo: mientras conserves el pase. Si borras el identificador de tu navegador o el pase de Wallet, no podemos asociarte de nuevo con esos sellos.
  • Tus derechos: puedes pedir la cancelación de ese registro escribiendo a privacidad@aurasocial.mx desde el teléfono donde está el pase, para que podamos identificar la tarjeta.

Responsable: Miguel Eduardo Romero Ruiz, con el domicilio de la sección 14. Este es el aviso de privacidad simplificado de esa tarjeta; el resto de esta política es el aviso integral.

18. CANACO CARD

La CANACO CARD es una tarjeta digital de beneficios opcional que se compra como suscripción dentro de Aura (ver sus términos). Esta sección explica qué datos usa, además de los de tu cuenta.

18.1. Qué datos usamos

  • Datos de la compra: los que nos envía la tienda (Apple o Google) al comprar y en cada renovación, cancelación o reembolso: identificadores de la transacción, el producto, las fechas de compra y de vencimiento, si la renovación automática está activa y si fue una compra de prueba. No recibimos los datos de tu tarjeta bancaria: el cobro lo hace la tienda. La compra se liga a tu cuenta con un identificador que genera Aura y que no revela quién eres.
  • Cada uso en caja: el negocio y la sucursal, la fecha y hora, el monto de la compra si el cajero lo captura (es opcional), quién aplicó la promoción (el nombre del empleado, «Mostrador» o la cuenta del panel del negocio) y la ciudad y el estado de tu perfil.
  • Tu ubicación, solo al abrir la pantalla de la CANACO Card: si nos das permiso, la usamos en ese momento para mostrarte los negocios participantes cercanos y su distancia. No la guardamos. Si no das permiso, usamos la ciudad de tu último check-in o la de tu perfil.
  • Apple Wallet: si agregas la tarjeta a Wallet, tu iPhone nos registra un identificador del dispositivo y un token de notificaciones de Wallet, para actualizar el pase cuando cambia su vigencia.
  • Google Wallet: si agregas la tarjeta a Google Wallet, el pase lo guarda Google en tu cuenta de Google; nosotros solo registramos que lo agregaste, para marcarlo como vencido cuando deja de valer.

18.2. Para qué

  • Activar tu tarjeta, confirmar en caja que está vigente y mantenerla al día con las renovaciones, cancelaciones y reembolsos (finalidades necesarias).
  • Evitar que una misma compra se use en varias cuentas y detectar el uso indebido de la tarjeta (necesaria).
  • Mostrarte los negocios participantes cerca de ti (necesaria para esa pantalla).
  • Dar a los negocios y a las cámaras CANACO estadísticas del programa, sin identificarte (sección 18.3).

18.3. Quién ve qué

  • El cajero solo ve si tu tarjeta está vigente y la promoción del negocio. No ve tu nombre ni tu cuenta.
  • El negocio ve en su panel cada uso de la tarjeta en su negocio (fecha, sucursal, quién la aplicó, monto y promoción), sin datos que te identifiquen.
  • Las cámaras CANACO (la nacional y las locales) solo ven números agregados: cuántos usos, cuántas personas distintas, montos totales, y cortes por negocio, categoría, ciudad y día. Nunca ven nombres, cuentas ni usos individuales. Por eso no les transferimos datos personales.
  • Apple (App Store) o Google (Google Play) procesan el pago como tienda, conforme a sus propios avisos de privacidad. Si agregas la tarjeta a Google Wallet, Google también guarda el pase.

18.4. Cuánto tiempo

Mientras tengas tu cuenta. Si eliminas tu cuenta, borramos tu tarjeta, el registro de tu compra y tu pase de Apple Wallet (el de Google Wallet no se puede borrar desde nuestro lado: lo marcamos como vencido y puedes quitarlo de tu Google Wallet), y los usos en caja quedan anonimizados: les quitamos tu cuenta y tu ciudad, y conservamos solo el negocio, la fecha y el monto, que forman parte de las estadísticas de ese negocio. Eliminar la cuenta no cancela la suscripción en la tienda; cancélala en los ajustes de tu teléfono.

Para ejercer tus derechos ARCO sobre estos datos, usa los medios de la sección 8.

Documentos relacionados

Política de privacidad Cómo manejamos tus datos Términos y condiciones Reglas del servicio Encargado · Didit Verificación de identidad (prueba de vida) DPA · Amazon Web Services Verificaciones anteriores al 28-jul-2026 DPA · Google Cloud / Firebase Infraestructura DPA · OpenAI Moderación con IA DPA · Anthropic Aura Check (Claude)
¿Dudas o solicitudes de privacidad? Escríbenos a privacidad@aurasocial.mx.