Saltar al contenido

Aviso de privacidad integral

Versión 1.0.0En vigor desde el 10 de agosto de 2026Última revisión: 10 de agosto de 2026

Este documento explica qué datos personales tratamos, para qué, con quién los compartimos y cómo puedes ejercer tus derechos. Está escrito conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares vigente desde el 21 de marzo de 2025.

Documento en preparación

Faltan por definir los datos de identidad del responsable, y la ley exige que aparezcan en este documento. Hasta que se completen, el texto es válido en lo sustantivo pero el bloque de identidad está incompleto. Escribe por los canales habituales de la aplicación si necesitas ejercer un derecho mientras tanto.

Campos pendientes: entityName, responsibleName, address, contactEmail, privacyEmail, supportEmail

1. Quién es responsable de tus datos

Responsable

Razón social
Pendiente
Responsable de datos personales
Pendiente
Domicilio
Pendiente
Jurisdicción
Oaxaca, México
Contacto general
Pendiente
Privacidad y derechos ARCO
Pendiente
Soporte
Pendiente

Huatulco.app es una guía de viaje para Huatulco, Oaxaca, México. Puedes usar buena parte de ella sin crear una cuenta.

2. Qué datos personales tratamos

Si no inicias sesión, no guardamos ningún dato ligado a ti. Registramos eventos de uso —qué pantallas y lugares se vieron, qué se buscó y cuántos resultados arrojó— en una tabla que no tiene columna de usuario: técnicamente no puede vincularse con una persona. Esos eventos llevan un identificador de sesión generado en tu navegador que vive en sessionStorage y muere al cerrar la pestaña; no te sigue entre visitas.

Lo que respondes en la pantalla de bienvenida (idioma, fechas, cuántos vienen, qué te interesa) se queda en el almacenamiento de tu dispositivo hasta que creas una cuenta. Si nunca la creas, nunca llega a nosotros.

Si creas una cuenta, tratamos:

  • Datos de identificación y contacto: tu correo electrónico y tu contraseña, gestionados por Supabase Auth. La contraseña no se guarda tal cual: se guarda una huella irreversible de ella (un *hash*), y nosotros nunca vemos la original. Si entras con Google, recibimos los datos básicos de perfil que Google comparte.
  • Perfil: nombre para mostrar, nombre de usuario, foto de avatar, idioma y país, si los proporcionas.
  • Tu actividad guardada: lugares y eventos favoritos, planes de viaje e itinerarios, avistamientos de tu lista de naturaleza, reportes de horarios o de contenido que envíes, y personas que hayas bloqueado.
  • Conversaciones con el concierge de IA: los mensajes que escribes y las respuestas del modelo, junto con datos técnicos de cada turno (modelo usado, número de tokens, latencia). Lee el Aviso sobre inteligencia artificial: es la parte más sensible de todo esto.
  • Compras: identificador de pago, importe, moneda y nivel adquirido. Los datos de tu tarjeta nunca pasan por nuestros servidores — los procesa Mercado Pago, Apple o Google Play según dónde compres.
  • Si reclamas un negocio o eres fotógrafo: el vínculo entre tu cuenta y ese negocio o ese perfil de fotógrafo, y el contenido que publiques desde ahí.

No pedimos datos personales sensibles —salud, origen étnico, creencias, preferencia sexual, datos biométricos— y ninguna pantalla de la aplicación los solicita. La única vía por la que podrían llegarnos es que tú los escribas dentro de una conversación con el concierge; por eso el aviso de IA te pide expresamente que no lo hagas.

3. Ubicación

Cuando tocas un control de "cerca de mí" o el botón de localización del mapa, tu navegador te pide permiso y, si lo concedes, usa tu posición para ordenar la lista por distancia. Nunca la pedimos al abrir la aplicación ni en segundo plano.

Esas coordenadas viajan en la dirección de la página (?lat=…&lng=…) para que el servidor pueda ordenar los resultados. No las escribimos en nuestra base de datos, pero, como cualquier dirección que visitas, aparecen en los registros técnicos de nuestro proveedor de hospedaje descritos en la sección 7.

Entre el 4 y el 10 de agosto de 2026, nuestro sistema de analítica guardó coordenadas redondeadas a aproximadamente 1 km junto a algunos eventos de uso. Son 98 eventos de 1,493, en 35 puntos distintos, y no están ligados a ninguna cuenta. La recolección se detuvo el 10 de agosto de 2026: el servidor que recibe la analítica ya no acepta coordenadas del navegador, y el cliente anónimo ya no puede escribir eventos directamente. Esos 98 registros históricos siguen almacenados. No decimos que no recolectamos ubicación, porque durante esos días sí lo hicimos.

4. Para qué tratamos tus datos

Finalidades necesarias — sin ellas el servicio no puede prestarse, y no requieren tu consentimiento adicional porque son el servicio que pediste:

  • Crear y mantener tu cuenta y tu sesión.
  • Guardar y mostrarte tus favoritos, tus planes de viaje, tu lista de naturaleza y tus conversaciones con el concierge.
  • Generar respuestas del concierge e itinerarios (ver la sección 7 y el aviso de IA).
  • Procesar y registrar compras, y darte acceso a lo que compraste.
  • Prevenir abuso: limitar la frecuencia de peticiones, moderar contenido enviado por visitantes y atender reportes.
  • Cumplir obligaciones legales, fiscales y contables, y atender requerimientos de autoridad competente.
  • Atender tus solicitudes de derechos ARCO y acreditar que las atendimos.

Finalidades opcionales — puedes oponerte a ellas sin que dejes de poder usar el servicio:

  • Analítica de uso propia, con la que ordenamos los lugares por popularidad real y alimentamos los tableros que los negocios contratan. Estos eventos no llevan columna de usuario, así que no describen a una persona identificada.
  • Comunicaciones comerciales. Hoy no enviamos ninguna: los únicos correos que salen de este servicio son los de confirmación y recuperación de contraseña de Supabase Auth. Si algún día enviamos boletines, será previa solicitud tuya y con una forma de darte de baja en cada mensaje.

5. Cómo limitar el uso o la divulgación de tus datos

  • Usa la aplicación sin cuenta. La mayor parte del contenido funciona sin iniciar sesión, y sin cuenta no existe ningún registro ligado a ti.
  • Borra tu cuenta cuando quieras, desde Eliminar mi cuenta. Lee antes la sección 9: hay dos cosas que no desaparecen con ella.
  • Oponte a las finalidades opcionales escribiéndonos al correo de privacidad de la sección 1. No necesitas motivar la oposición a las finalidades opcionales.
  • Revoca tu consentimiento en cualquier momento por la misma vía. La revocación no tiene efectos retroactivos sobre tratamientos ya realizados.
  • Controla el almacenamiento del navegador. Borrar los datos del sitio elimina el identificador de sesión, la preferencia de idioma y el borrador de la pantalla de bienvenida.

6. Tus derechos ARCO

Tienes derecho a acceder a tus datos, rectificarlos si son inexactos o están incompletos, cancelarlos cuando consideres que no se requieren para las finalidades de este aviso, y oponerte a su tratamiento por una causa legítima.

El procedimiento completo —qué debe contener tu solicitud, en cuánto tiempo respondemos y qué hacer si no te conformas con la respuesta— está en Tus datos y tus derechos. Ejercer estos derechos es gratuito.

7. Con quién compartimos tus datos

No vendemos tus datos personales ni los compartimos con anunciantes. Los siguientes proveedores los tratan por cuenta nuestra para que el servicio funcione:

Proveedor
Supabase
Para qué
Base de datos, autenticación y almacenamiento de archivos
Qué recibe
Todo lo descrito en la sección 2
Proveedor
Vercel
Para qué
Hospedaje del sitio y de la API
Qué recibe
Registros de petición, incluida tu dirección IP
Proveedor
Google (Gemini)
Para qué
Modelo del concierge de IA
Qué recibe
Tus mensajes y el contexto del catálogo. Google conserva la transcripción
Proveedor
Anthropic
Para qué
Modelo del planificador de viajes
Qué recibe
Los datos del viaje que introduces y el contexto del catálogo
Proveedor
Mapbox
Para qué
Mapas
Qué recibe
Las peticiones de mosaicos de mapa que hace tu navegador
Proveedor
Mercado Pago
Para qué
Pagos en la web
Qué recibe
Los datos del pago. Nosotros no vemos tu tarjeta
Proveedor
Apple y Google Play
Para qué
Compras dentro de la aplicación
Qué recibe
El registro de la compra

Supabase, Vercel, Google y Anthropic operan principalmente desde Estados Unidos, por lo que hay una transferencia internacional de datos inherente a usar el servicio. Mercado Pago opera desde México y Argentina.

El clima lo consultamos a Open-Meteo y los datos de mapa y fotos de especies provienen de OpenStreetMap e iNaturalist: a esos servicios les enviamos coordenadas del destino y consultas de catálogo, nunca datos tuyos.

También compartimos datos cuando una autoridad competente lo requiere conforme a la ley, y podríamos hacerlo en el marco de una reestructuración societaria, en cuyo caso el adquirente asume las mismas obligaciones de este aviso.

Lo que no hay, y lo decimos porque se verificó revisando todo el repositorio: no usamos Google Analytics, Meta Pixel, Sentry, Datadog, PostHog ni ninguna otra herramienta de terceros de analítica o de reporte de errores; no hay ningún SDK publicitario; y no existe ninguna tecnología de rastreo entre sitios.

8. Direcciones IP

Para limitar el número de peticiones que puede hacer un mismo origen —y así frenar el abuso del concierge, del formulario de contacto y de la analítica— tomamos tu dirección IP, le aplicamos una función hash SHA-256 con una clave secreta y guardamos solamente el resultado, recortado. La dirección en claro nunca se almacena en nuestra base de datos.

Aparte de eso, Vercel y Supabase registran la IP de cada petición en sus propios registros de infraestructura, como hace cualquier servidor de Internet. Esos registros son suyos, están fuera de nuestro control y no podemos borrarlos en tu nombre.

9. Cuánto tiempo conservamos tus datos

Qué
Cuenta, perfil, favoritos, viajes, avistamientos
Cuánto
Hasta que borres tu cuenta
Qué
Conversaciones con el concierge (nuestra copia)
Cuánto
Sin límite definido — ver el aviso debajo
Qué
Eventos de analítica sin identificador
Cuánto
90 días, por una tarea programada
Qué
Fotos entregadas por un fotógrafo
Cuánto
7 días si no se reclaman; 30 días una vez reclamadas
Qué
Registros de pago
Cuánto
Se conservan como comprobante contable y fiscal aunque borres la cuenta
Nuestra copia de las conversaciones con el concierge no tiene hoy un plazo de borrado automático. Existe para la analítica, no para los mensajes. Esto es una carencia, no una decisión: se corrige fijando un plazo, y mientras tanto lo decimos aquí en lugar de dejarlo implícito. Puedes borrarlas en cualquier momento eliminando tu cuenta, o pidiendo su cancelación por la vía de la sección 6.
Al cancelar datos, la ley prevé un periodo de bloqueo previo a la supresión, durante el cual los datos se conservan únicamente para determinar posibles responsabilidades derivadas de su tratamiento y no se tratan para ninguna otra finalidad.

10. Qué NO desaparece al borrar tu cuenta

Una foto que enviaste y que fue aprobada sigue publicada. Al borrar tu cuenta se corta el vínculo entre esa foto y tu identidad —deja de haber ninguna columna que apunte a ti— pero la imagen permanece visible en la ficha del lugar. Si quieres que además se retire la imagen, pídelo expresamente por la vía de la sección 6 y la retiraremos.
Google conserva las transcripciones del concierge. Borrar tu cuenta elimina nuestra copia de los mensajes; no alcanza a la copia que Google guarda en sus servidores. El Aviso sobre inteligencia artificial lo explica y dice qué puedes hacer al respecto.

Además, los registros de pago se conservan como comprobante contable, y el contenido editorial que hayas creado como dueño de un negocio (la ficha, el menú, los eventos) sigue publicado, sin atribución a tu cuenta.

11. Seguridad

  • Supabase Auth guarda de tu contraseña sólo una huella irreversible, nunca la contraseña misma, y nosotros nunca la vemos.
  • Cada tabla con datos personales está protegida por políticas de seguridad a nivel de fila en la base de datos: una consulta hecha con tu sesión sólo puede alcanzar tus propias filas.
  • Las fotos que envías esperan aprobación en un bucket privado, no en uno público.
  • Las entregas de un fotógrafo son privadas para quien las recibe.
  • El tráfico viaja cifrado con TLS.

No presumimos certificaciones que no tenemos, y ningún sistema es invulnerable. Si detectamos una vulneración que afecte de forma significativa tus derechos, te lo comunicaremos sin demora por el correo asociado a tu cuenta.

12. Menores de edad

El servicio no está dirigido a menores de 13 años y no recabamos conscientemente sus datos. Si detectamos una cuenta de un menor de esa edad la eliminaremos; si eres madre, padre o tutor y crees que esto ocurrió, escríbenos al correo de privacidad.

13. Cambios a este aviso

Este aviso lleva un número de versión y una fecha de entrada en vigor en la cabecera de la página. Cuando cambie, la versión sube.

  • Un cambio sustancial —nuevos datos, nuevas finalidades, un nuevo proveedor que reciba tus datos— sube la versión mayor o menor y te lo mostramos dentro de la aplicación la siguiente vez que entres, antes de seguir usándola.
  • Una corrección de redacción que no cambia el significado sube sólo el último número y actualiza la fecha de última revisión, sin interrumpirte.

La versión vigente siempre es la publicada en esta página.

14. Si no estás conforme

Si consideras que hemos vulnerado tu derecho a la protección de datos, puedes presentar una solicitud de protección de datos ante la Secretaría Anticorrupción y Buen Gobierno, que es la autoridad en la materia para el sector privado desde la desaparición del INAI. Tienes quince días desde que te comunicamos nuestra respuesta, o desde que venció el plazo para dársela.

Contra las resoluciones de la Secretaría procede el juicio de amparo, que sustancian jueces y tribunales especializados.