Aviso de privacidad integral
Última actualización: 10 de agosto de 2026
1. Responsable del tratamiento
Jahaziel Hilario Anguiano Ocampo, con RFC AUOJ9001208W1 y domicilio en Calle Francisco Villa No. 194, Colonia Centro, C.P. 23600, Comondú, Baja California Sur, México (el "Responsable"), es responsable del tratamiento de tus datos personales conforme a este Aviso. HazFacturasMx es una marca comercial del propio Responsable, quien presta el Servicio como persona física. Para cualquier asunto relacionado con tus datos personales, incluido el ejercicio de tus derechos, puedes contactar a nuestro Departamento de Datos Personales en contacto@hazfacturas.mx.
2. Importante: nuestro doble rol
- Como Responsable — respecto de tus datos como usuario de la plataforma (los de tu cuenta, contacto, datos fiscales del titular y datos de facturación de tu suscripción). Este Aviso rige ese tratamiento.
- Como Encargado — respecto de los datos personales de terceros que tú cargas a la plataforma para operar (los datos de tus clientes/receptores y, en su caso, de tus trabajadores en recibos de nómina). Sobre esos datos el Responsable eres tú; nosotros los tratamos únicamente por tu cuenta y bajo tus instrucciones para prestarte el Servicio, conforme al artículo 2, fracción XII, y a las obligaciones de confidencialidad y seguridad de la Ley. Tú eres quien debe poner a disposición de esas personas su propio aviso de privacidad y recabar los consentimientos que correspondan. Lo anterior se detalla en la cláusula de tratamiento de datos de los Términos y Condiciones.
3. Datos personales que tratamos
3.1 Como Responsable (tus datos como usuario)
- De identificación y contacto: nombre, correo electrónico, teléfono.
- De acceso: credenciales de tu cuenta (la contraseña se almacena cifrada de forma irreversible; nunca en texto claro).
- Fiscales del titular: RFC, razón social, régimen fiscal y domicilio fiscal.
- Certificados y credenciales fiscales: tu Certificado de Sello Digital (CSD) y/o tu e.firma (FIEL), cuando las cargas. Por su carácter crítico, su tratamiento se describe por separado en la cláusula 4.
- De pago (dato financiero/patrimonial): el pago puede realizarse con tarjeta o por transferencia bancaria o SPEI. Si pagas con tarjeta, los datos de tu método de pago los captura y procesa directamente nuestro procesador de pagos (Stripe); HazFacturasMx no almacena los números completos de tu tarjeta.
- De uso: historial de timbrado, plan contratado, registros de acceso y bitácoras técnicas necesarias para la operación y la seguridad.
3.2 Como Encargado (datos de terceros que tú cargas)
- De tus clientes/receptores: RFC, nombre o razón social, domicilio fiscal (código postal), correo electrónico, uso de CFDI y el contenido de los comprobantes que emites.
- De tus trabajadores (solo si usas nómina): CURP, número de seguridad social (NSS), datos del contrato y puesto, datos bancarios, salario y percepciones/deducciones.
Datos sensibles y financieros. Algunos datos de nómina pueden ser financieros o patrimoniales (datos bancarios, salario) o incluso sensibles (por ejemplo, la afiliación sindical o los datos de incapacidades/salud que llegue a contener un recibo). La Ley exige consentimiento expreso para datos financieros y consentimiento expreso y por escrito para datos sensibles. Cuando estos datos corresponden a tus trabajadores, ese consentimiento debe recabarlo el empleador (tú, como Responsable). HazFacturasMx no crea bases de datos de datos sensibles para finalidades propias.
4. Tus certificados digitales (CSD y e.firma): tratamiento reforzado
Para prestarte el Servicio tratamos dos credenciales fiscales que tú nos cargas de forma voluntaria:
- Certificado de Sello Digital (CSD): lo usamos para sellar (firmar) los CFDI que emites, antes de enviarlos al PAC para su timbrado.
- e.firma (FIEL): cuando la cargas, la usamos para autenticarnos ante el portal del SAT en tu nombre y descargar, por tu cuenta, tus CFDI emitidos y recibidos (descarga masiva) y tu Constancia de Situación Fiscal. La e.firma es tu credencial fiscal de mayor alcance; no la usamos para ninguna finalidad distinta de las que tú solicitas a través del Servicio.
Cómo las resguardamos, con total transparencia:
- Almacenamos el archivo de certificado (.cer) y la llave privada (.key) en su forma descifrada en un almacén de secretos cifrado, separado de la base de datos de la aplicación (Azure Key Vault).
- La contraseña de tu .key nunca se almacena. Solo se usa, en memoria y por un instante, para descifrar la llave al momento de cargarla; enseguida se descarta.
- Tu llave privada nunca se comparte con terceros. El sellado de tus CFDI y la autenticación ante el SAT ocurren dentro de nuestra infraestructura; el PAC recibe el CFDI ya sellado, no tu llave.
- Puedes retirar estas credenciales en cualquier momento desde la aplicación o solicitándolo a contacto@hazfacturas.mx; al hacerlo, se eliminan del almacén cifrado.
Dado el carácter crítico de estas credenciales —cuyo uso indebido podría derivar en suplantación de identidad o en un perjuicio patrimonial—, recabamos tu consentimiento expreso y específico para su tratamiento mediante una casilla dedicada al momento de cargarlas, distinta de la aceptación general de este Aviso. Si no otorgas ese consentimiento, no podremos sellar tus CFDI ni acceder al SAT por tu cuenta.
5. Conexión de tu cuenta de correo (Google y Microsoft) para enviar tus facturas
La conexión se realiza mediante el protocolo OAuth 2.0: tú autorizas el acceso directamente en la pantalla de consentimiento de Google o de Microsoft y nunca conocemos ni almacenamos tu contraseña. Con tu autorización obtenemos únicamente:
- Datos básicos de tu cuenta: tu dirección de correo, tu nombre y el identificador de la cuenta. Los usamos exclusivamente para identificar la cuenta conectada y mostrártela dentro de la aplicación.
- Permiso de envío de correo (alcance
gmail.senden Google;Mail.Senden Microsoft): permite únicamente enviar mensajes en tu nombre. Este permiso no nos da acceso a leer, modificar ni eliminar los mensajes de tu buzón, y no solicitamos ningún otro permiso sobre tu cuenta.
Cómo usamos ese acceso. Únicamente para enviar, desde tu dirección, los CFDI (XML y PDF) y documentos relacionados a los destinatarios que tú indicas, y solo cuando tú ordenas el envío desde la aplicación o mediante las integraciones del Servicio que tú mismo operas. El envío se realiza a través de la infraestructura de tu propio proveedor (Google o Microsoft), bajo los términos y las políticas de privacidad que tú mantienes con ellos.
Qué almacenamos. Para mantener la conexión activa guardamos, en forma cifrada, el token de autorización que emite tu proveedor, junto con la dirección y el nombre de la cuenta conectada y una bitácora técnica de los envíos realizados. Nada más.
Compromisos sobre los datos obtenidos de tu cuenta de Google o Microsoft:
- No los transferimos, vendemos ni compartimos con terceros.
- No los usamos para publicidad de ningún tipo.
- No los usamos para desarrollar, mejorar o entrenar modelos generalizados de inteligencia artificial o aprendizaje automático.
- Ninguna persona accede a ellos, salvo con tu consentimiento explícito, cuando sea estrictamente necesario por motivos de seguridad (por ejemplo, investigar un abuso) o para cumplir una obligación legal.
El uso y la transferencia que HazFacturasMx hace de la información recibida de las APIs de Google se apegan a la Política de Datos de Usuario de los Servicios de API de Google (Google API Services User Data Policy), incluidos sus requisitos de Uso Limitado ("HazFacturasMx's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements").
Desconexión y revocación. Puedes desconectar tu cuenta en cualquier momento desde la aplicación (Configuración → Correo de facturación); al hacerlo eliminamos de inmediato el token almacenado. También puedes revocar el acceso directamente con tu proveedor: en myaccount.google.com/permissions para Google, o en la configuración de privacidad de tu cuenta Microsoft.
6. Finalidades del tratamiento
Primarias (necesarias para prestarte el Servicio; sin ellas no podemos darte de alta):
- Crear y administrar tu cuenta, planes, timbres y suscripción.
- Generar, sellar, timbrar, cancelar y resguardar tus CFDI ante el SAT a través de un PAC.
- Cuando cargas tu e.firma, autenticarnos ante el portal del SAT en tu nombre para descargar, por tu cuenta, tus CFDI emitidos y recibidos (descarga masiva) y tu Constancia de Situación Fiscal.
- Procesar tus pagos y emitir tu comprobante.
- Brindar soporte técnico, notificaciones del servicio y atención de solicitudes.
- Cumplir obligaciones legales y atender requerimientos de autoridad competente.
Secundarias (no son necesarias para el Servicio; puedes oponerte sin que ello afecte tu cuenta):
- Envío de información sobre mejoras, novedades y promociones del Servicio.
Si no deseas que tus datos se traten para las finalidades secundarias, puedes manifestarlo enviando un correo a contacto@hazfacturas.mx en cualquier momento.
7. Fundamento del tratamiento y consentimiento
Tratamos tus datos con base en tu consentimiento y en la necesidad de cumplir la relación jurídica que tienes con nosotros (la prestación del Servicio). Tratándose de tus datos financieros o patrimoniales, recabamos tu consentimiento expreso mediante una casilla específica en el proceso de contratación, distinta de la aceptación general de este Aviso y de los Términos y Condiciones; ese consentimiento no se presume ni se deriva del mero uso del Servicio. Para las finalidades que la Ley permite sin consentimiento (artículo 9), nos amparamos en dichos supuestos.
Tratándose de tus certificados digitales (CSD y e.firma), recabamos un consentimiento expreso y específico al momento de cargarlos, mediante una casilla dedicada y distinta de la aceptación general, conforme a la cláusula 4 de este Aviso.
Revocación. Puedes revocar tu consentimiento en cualquier momento, sin efectos retroactivos, enviando tu solicitud a contacto@hazfacturas.mx. Ten en cuenta que la revocación de las finalidades primarias puede implicar que ya no podamos continuar prestándote el Servicio.
8. Transferencias y remisiones
La Ley define como transferencia toda comunicación de datos a persona distinta del titular, del responsable o de la persona encargada (artículo 2, fracción XX). El envío de datos a una persona encargada —quien los trata únicamente por nuestra cuenta y bajo nuestras instrucciones (artículo 2, fracción XII)— no es, por tanto, una transferencia; en la práctica se le conoce como remisión. Para operar el Servicio intervienen ambas figuras, y en todos los casos se mantienen las obligaciones de protección que exige la Ley:
Transferencias (necesarias y sin requerir tu consentimiento, conforme al artículo 36 de la Ley):
- Servicio de Administración Tributaria (SAT) — por disposición y obligación fiscal (en México).
Remisiones a encargados (tratan tus datos por nuestra cuenta, bajo contrato y con deberes de seguridad y confidencialidad):
- Proveedor Autorizado de Certificación (PAC) — actualmente SW Sapien — para el timbrado y cancelación de CFDI ante el SAT; recibe el CFDI ya sellado, no tu llave privada (en México).
- Procesador de pagos: Stripe — para el cobro con tarjeta (remisión internacional; EE. UU.). Los pagos por transferencia bancaria o SPEI no pasan por Stripe.
- Infraestructura y resguardo en la nube: Microsoft (Azure) — para el almacenamiento cifrado de certificados y documentos (remisión internacional; EE. UU.).
- Correo electrónico transaccional: Google (Gmail) — para enviarte verificaciones y notificaciones del servicio (remisión internacional; EE. UU.).
Estas comunicaciones son necesarias para el mantenimiento o cumplimiento de la relación jurídica contigo y/o para la prestación del Servicio. No vendemos tus datos personales ni los compartimos con terceros para sus propias finalidades de mercadotecnia. Cualquier transferencia distinta a las aquí previstas requerirá tu consentimiento, salvo las excepciones de los artículos 9 y 36 de la Ley.
9. Tus derechos ARCO y cómo ejercerlos
Tienes derecho a Acceder a tus datos, a su Rectificación cuando sean inexactos o estén incompletos, a su Cancelación cuando consideres que no se requieren, y a Oponerte a su tratamiento por causa legítima (derechos ARCO), así como a revocar tu consentimiento.
Para ejercerlos, envía tu solicitud a contacto@hazfacturas.mx incluyendo: (i) tu nombre y un medio para recibir la respuesta; (ii) documento que acredite tu identidad (o la representación legal); (iii) la descripción clara de los datos y del derecho que deseas ejercer, y (iv) cualquier elemento que facilite localizar tus datos.
Te responderemos en un plazo máximo de 20 días hábiles y, de resultar procedente, lo haremos efectivo dentro de los 15 días siguientes. El ejercicio de estos derechos es gratuito (solo podrían cobrarse los costos de reproducción o envío). Si no estás conforme con la respuesta, o no la recibes, puedes acudir ante la autoridad competente, la Secretaría Anticorrupción y Buen Gobierno, dentro de los plazos que marca la Ley.
10. Medios para limitar el uso o divulgación
Puedes solicitar que limitemos el uso o divulgación de tus datos escribiendo a contacto@hazfacturas.mx. Para publicidad, también puedes inscribirte en el Registro Público para Evitar Publicidad (REPEP) de la PROFECO.
11. Conservación, bloqueo y supresión
Mientras tu cuenta esté activa conservamos tus datos para prestarte el Servicio. La conservación posterior depende de cómo termine la relación:
- Suscripción cancelada, vencida o impagada (cuenta inactiva). Conservamos tus datos y comprobantes (XML y PDF) durante 90 días a partir del vencimiento del último periodo pagado, para que puedas reactivar tu cuenta o exportar tu información. Transcurrido ese plazo, tus datos pasan a bloqueo —durante el cual solo se conservan para determinar posibles responsabilidades— y después se suprimen, salvo aquellos que debamos conservar por disposición legal.
- Eliminación voluntaria de tu cuenta (derecho de cancelación ARCO). Si eliminas tu cuenta desde la aplicación o solicitas su cancelación, el borrado es inmediato: no aplica el plazo de 90 días, porque ese plazo existe únicamente como margen de recuperación ante el cese de pago, no para retener datos en contra de tu voluntad expresa. El borrado alcanza todos tus datos, salvo los que debamos conservar por disposición legal (artículo 25, fracciones II y III, de la Ley) — por ejemplo, los comprobantes fiscales de tu propia suscripción y sus registros de cobro, que conservamos por el plazo del Código Fiscal de la Federación. Antes de eliminar tu cuenta puedes —y te recomendamos— exportar tus datos desde la propia aplicación. Conservamos una bitácora anonimizada del borrado (sin información personal) para acreditarlo ante la autoridad, conforme al artículo 24 de la Ley.
- Datos relativos al incumplimiento de obligaciones contractuales (por ejemplo, adeudos o suspensiones por uso indebido). Conforme al artículo 10 de la Ley, los conservamos por un máximo de setenta y dos (72) meses contados desde la fecha del incumplimiento, transcurridos los cuales procedemos a su eliminación.
Importante (obligación fiscal): conforme al Código Fiscal de la Federación, tú como contribuyente debes conservar tus CFDI y tu contabilidad por el plazo legal (por regla general, cinco años). HazFacturasMx es una herramienta de emisión y resguardo temporal, no sustituye tu archivo fiscal; es tu responsabilidad descargar y resguardar tus comprobantes antes de que se cumplan los plazos anteriores.
12. Medidas de seguridad
Aplicamos medidas administrativas, técnicas y físicas para proteger tus datos contra daño, pérdida, alteración o acceso no autorizado: cifrado en tránsito (HTTPS/TLS), almacenamiento de certificados y secretos en un almacén cifrado, cifrado irreversible de contraseñas, control de acceso y límites contra abuso, y deberes de confidencialidad para quienes intervienen en el tratamiento, los cuales subsisten aun después de terminada la relación. En caso de una vulneración de seguridad que afecte de forma significativa tus derechos, te lo informaremos de forma inmediata, como exige el artículo 19 de la Ley, para que puedas tomar las medidas que correspondan.
13. Cookies y tecnologías
Este sitio web es de carácter informativo y hace un uso mínimo de cookies. La aplicación de escritorio y móvil utiliza almacenamiento local necesario para su funcionamiento.
14. Vigencia de este aviso
Este Aviso entra en vigor en el momento en que aceptas sus términos —al registrarte o al proporcionarnos tus datos— y permanece vigente mientras dure tu relación con nosotros o hasta que publiquemos una versión actualizada conforme a la cláusula 15. Los plazos de conservación de tus datos se rigen por lo señalado en la cláusula 11.
15. Cambios al Aviso de Privacidad
Podemos actualizar este Aviso. Publicaremos la versión vigente en esta página, con su fecha de actualización, y —cuando el cambio sea sustancial— te lo notificaremos por los medios de contacto que tengamos registrados.
16. Consentimiento
Al marcar la casilla de aceptación al registrarte, o al proporcionar tus datos y utilizar el Servicio, manifiestas que leíste este Aviso y consientes el tratamiento aquí descrito. Los consentimientos expresos —el de tus datos financieros (cláusula 7) y el específico de tus certificados digitales CSD y e.firma (cláusula 4)— se recaban únicamente mediante las casillas dedicadas correspondientes y nunca se derivan del mero uso del Servicio. Una versión simplificada de este Aviso se pone a tu disposición al momento de recabar tus datos, con un enlace a esta versión integral.