Legal & Cumplimiento B2B
Acuerdo de Tratamiento de Datos (DPA)
Última actualización: septiembre de 2026
1. Objeto y Ámbito de Aplicación
Este Acuerdo de Tratamiento de Datos ("DPA", por sus siglas en inglés) regula el procesamiento de datos personales que realiza OnyxLabs en calidad de Encargado del Tratamiento en nombre de la institución, academia o empresa cliente (Responsable del Tratamiento), conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) y estándares internacionales como el RGPD.
Aplica a todos los datos de estudiantes, asistentes a eventos y clientes finales introducidos en la plataforma para la emisión de pases en Google Wallet, registro de asistencias y kioskos digitales.
2. Naturaleza y Categorías de Datos Procesados
El Responsable autoriza a OnyxLabs a procesar los datos estrictamente indispensables para la prestación del servicio SaaS:
- Datos identificativos de usuarios/alumnos: Nombre completo, matrícula escolar, correo electrónico y número de teléfono.
- Datos de membresía y acceso: Grupo asignado, vigencia de suscripción, nivel de lealtad y saldo prepago.
- Registros de telemetría y asistencia: Marca de tiempo de escaneo, identificador del kiosko o terminal de acceso y estado del boleto.
3. Obligaciones de OnyxLabs como Encargado
OnyxLabs se compromete a:
- Procesar los datos personales únicamente siguiendo las instrucciones documentadas del Responsable.
- Garantizar que todo el personal autorizado para tratar dichos datos esté sujeto a estrictos deberes de confidencialidad.
- Implementar medidas técnicas y organizativas adecuadas para garantizar un nivel de seguridad óptimo (cifrado en reposo, en tránsito TLS 1.3 y firmas criptográficas RS256).
- Asistir al Responsable en la respuesta a solicitudes de ejercicio de derechos ARCO de los titulares.
- Suprimir o devolver todos los datos personales una vez finalizada la prestación del servicio a solicitud del cliente.
4. Subencargados Autorizados
El Responsable autoriza el uso de la siguiente infraestructura de subencargados estrictamente para fines de prestación del servicio:
- Google Cloud Platform (Google Pay & Wallet API): Para la emisión y entrega de pases en dispositivos Android.
- Supabase Inc. / Cloudflare Inc.: Para infraestructura de base de datos, autenticación y red global de distribución (CDN/Edge).
- Meta Platforms Inc. (WhatsApp Cloud API): Exclusivamente cuando el Responsable active el canal de notificaciones por WhatsApp.
5. Notificación de Brechas de Seguridad
En caso de detectarse cualquier incidente de seguridad que afecte la integridad o confidencialidad de los datos personales tratados, OnyxLabs notificará al Responsable sin dilación indebida dentro de las 48 horas posteriores a la confirmación del incidente, proporcionando la información necesaria para que el Responsable cumpla con sus obligaciones de reporte legal.
6. Contacto de Privacidad y Cumplimiento
Para consultas contractuales o auditorías de seguridad, comuníquese a través de nuestra página de contacto.

