Leyes de Protección de Datos y Requisitos de Seguridad de los Datos
01 Marco legal aplicable en México
El tratamiento de datos personales dentro de ALDM AutoCore se rige por la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), publicada en su versión vigente en el Diario Oficial de la Federación el 20 de marzo de 2025, y por su Reglamento.
Esta ley nos obliga, entre otras cosas, a:
- Informarle mediante un Aviso de Privacidad las finalidades, datos recabados y transferencias de su información.
- Garantizar sus derechos ARCO (Acceso, Rectificación, Cancelación y Oposición).
- Implementar medidas de seguridad administrativas, técnicas y físicas proporcionales al riesgo.
- Notificarle, sin dilación, cualquier vulneración de seguridad que afecte significativamente sus datos.
- Exigir a los proveedores que tratan datos por nuestra cuenta —como Microsoft Azure— el mismo nivel de protección, mediante contrato.
El detalle completo del tratamiento de sus datos está en nuestro Aviso de Privacidad.
02 Autoridad competente
A partir de la reforma que eliminó a los organismos autónomos (Diario Oficial de la Federación, 20 de diciembre de 2024), las funciones que ejercía el INAI en materia de datos personales del sector privado pasaron a la Secretaría Anticorrupción y Buen Gobierno, a través de su Dirección General de Datos Personales en el Sector Privado. Es la autoridad ante la que puede presentar denuncias o solicitudes relacionadas con la protección de sus datos personales.
03 Nuestra infraestructura: Microsoft Azure
ALDM AutoCore opera sobre Microsoft Azure, que actúa como "encargado del tratamiento": procesa los datos por nuestra cuenta, bajo nuestras instrucciones, mientras que ALDM permanece como responsable frente a usted y ante la autoridad.
- Los datos se alojan en la región Azure Mexico Central (Querétaro), para mantenerlos dentro del territorio nacional siempre que sea técnicamente posible.
- La relación con Microsoft está formalizada mediante el Data Protection Addendum (DPA) de sus Product Terms, que fija sus obligaciones como encargado del tratamiento.
- Microsoft Azure cuenta con certificaciones internacionales relevantes: ISO/IEC 27001, ISO/IEC 27018 (protección de datos personales en la nube), ISO/IEC 27701 y SOC 2 Type II.
04 Requisitos y controles de seguridad
Las medidas de seguridad que exige la LFPDPPP se traducen, sobre nuestra infraestructura, en los siguientes controles técnicos:
Cifrado
- Cifrado en tránsito con TLS 1.2 o superior en todas las conexiones.
- Cifrado en reposo de bases de datos y almacenamiento (Azure Storage Encryption / Transparent Data Encryption).
- Llaves y secretos administrados en Azure Key Vault.
Identidad y acceso
- Autenticación con Microsoft Entra ID y doble factor (MFA) para accesos administrativos.
- Control de acceso por rol (RBAC), bajo el principio de mínimo privilegio.
- Revisión periódica de accesos y revocación inmediata cuando corresponde.
Red y monitoreo
- Aislamiento de red mediante Virtual Networks y acceso privado a las bases de datos, sin exposición directa a internet.
- Protección de la aplicación web con Web Application Firewall (WAF).
- Monitoreo continuo con Microsoft Defender for Cloud y alertas ante actividad anómala.
Respaldo y continuidad
- Respaldos automáticos con redundancia geográfica.
- Plan de recuperación ante desastres probado periódicamente.
05 Responsabilidad compartida con Microsoft
| Capa | Microsoft Azure | ALDM AutoCore |
|---|---|---|
| Infraestructura física | Datacenters, hardware, red global | — |
| Plataforma | Parches del hipervisor y servicios base | Configuración segura de los servicios |
| Identidad y acceso | Infraestructura de Microsoft Entra ID | Gestión de usuarios, roles y MFA |
| Datos y aplicación | Herramientas de cifrado disponibles | Cifrado aplicado, código seguro, respaldos |
| Cumplimiento legal | Certificaciones y DPA como encargado | Aviso de privacidad, derechos ARCO, notificación de incidentes |
06 Respuesta ante incidentes de seguridad
Ante una vulneración que afecte significativamente sus derechos patrimoniales o morales, seguimos un proceso definido:
- Detección: alertas automáticas de Microsoft Defender for Cloud y Azure Monitor.
- Contención: aislamiento del recurso afectado y revocación de credenciales comprometidas.
- Evaluación: determinación de qué datos y personas fueron afectadas.
- Notificación: aviso sin dilación a los titulares afectados y, cuando proceda, a la Secretaría Anticorrupción y Buen Gobierno.
- Registro: bitácora del incidente y de las medidas correctivas tomadas.
07 Contacto
Para dudas sobre el tratamiento de sus datos o nuestras medidas de seguridad, contáctenos a través de:
Este documento es informativo y se complementa con nuestro Aviso de Privacidad. No sustituye asesoría legal especializada.
