Anexo de Tratamiento de Datos (DPA) — RESET Verifica
Este Anexo forma parte integrante de los Términos del Servicio y aplica a toda cuenta que utilice Factura, Pago o cualquier función que procese documentos o registros con datos personales de terceros (por ejemplo, XML de CFDI o CEP). En caso de conflicto sobre el tratamiento de datos personales por cuenta del Cliente, prevalece este Anexo sobre los términos generales. Para clientes enterprise puede firmarse como anexo contractual.
1. Roles e instrucciones
El Cliente actúa como responsable respecto de los datos personales contenidos en los documentos y registros que somete a RESET Verifica. RESET actuará como persona encargada y tratará dichos datos únicamente por cuenta del Cliente, conforme a las instrucciones que resulten del uso autorizado de la API, panel, documentación y contrato, sin utilizarlos para finalidades propias incompatibles. Objeto del tratamiento: validación, verificación y generación de la evidencia solicitada por el Cliente.
2. Duración
Este Anexo permanece vigente mientras exista la cuenta o contrato y mientras RESET deba tratar datos por instrucciones del Cliente o por deberes legales de conservación.
3. Categorías de datos y titulares
Categorías: RFC, nombres, montos, referencias, metadatos de CFDI y CEP, últimos cuatro dígitos de cuentas bancarias, códigos derivados (irreversible) y los demás campos estrictamente necesarios para la verificación. Titulares: emisores y receptores de CFDI, ordenantes y beneficiarios de CEP, representantes y otras personas cuyos datos aparezcan en los documentos aportados por el Cliente.
4. Legitimación del Cliente
El Cliente declara que cuenta con base jurídica suficiente para tratar y comunicar a RESET los datos personales sometidos al servicio y para instruir su tratamiento. Cuando la legislación exija consentimiento u otra formalidad, su obtención corresponderá al Cliente, salvo respecto de datos que RESET trate como responsable por finalidades propias claramente informadas en el Aviso de Privacidad.
5. Confidencialidad y prohibiciones
El personal autorizado que intervenga en el tratamiento queda sujeto a obligación de confidencialidad, incluso después de terminar su relación con RESET. Queda prohibido el uso de los datos para finalidades propias de RESET, su divulgación no autorizada y su utilización para entrenamiento de modelos de inteligencia artificial.
6. Seguridad
RESET mantiene controles administrativos, técnicos y físicos: segregación estricta por organización, cifrado en tránsito, gestión de llaves sin almacenarlas en claro, mínimos privilegios, minimización (process-and-discard de los XML; cuentas bancarias solo como últimos 4 dígitos y un código derivado) y bitácoras de acceso que no reciben el contenido de los documentos. El detalle público está en /verifica/seguridad.
7. Subencargados
El Cliente autoriza a RESET a utilizar proveedores de infraestructura y servicios auxiliares estrictamente necesarios para prestar el servicio, siempre que estén sujetos a obligaciones de protección de datos y seguridad equivalentes a las aplicables a RESET. RESET mantendrá información actualizada sobre las categorías o identidad de los subencargados relevantes (actualmente: infraestructura de cómputo en la nube y alojamiento web) y responderá contractualmente por su selección y gestión en su ámbito de control.
8. Vulneraciones de seguridad
RESET notificará al Cliente, sin dilación indebida desde que tenga conocimiento suficiente, cualquier vulneración de seguridad que afecte datos tratados por cuenta del Cliente, y proporcionará la información razonablemente disponible sobre naturaleza, categorías, alcance, medidas de contención y acciones correctivas, a fin de apoyar el cumplimiento de las obligaciones legales del Cliente. RESET cooperará en la contención e investigación.
9. Derechos ARCO
RESET brindará asistencia razonable al Cliente cuando una solicitud de derechos se relacione con datos que RESET trata por cuenta de éste. RESET no responderá como responsable respecto de esos datos, salvo instrucción del Cliente o obligación legal.
10. Supresión y retorno
Los XML de CFDI y CEP se procesan y descartan conforme a la arquitectura publicada. Al terminar la relación, RESET suprimirá o bloqueará los datos personales tratados por cuenta del Cliente que ya no sean necesarios, salvo aquellos registros mínimos que deban conservarse por obligación legal, defensa de reclamaciones o evidencia contractual legítima, en cuyo caso quedarán restringidos a esa finalidad.
11. Auditoría y evidencia
RESET entregará al Cliente información razonable de cumplimiento (incluido el expediente de auditoría disponible en la API). Las auditorías se sujetarán a límites de seguridad y confidencialidad; no comprenden acceso indiscriminado a sistemas compartidos con otros clientes.
12. Remisiones y transferencias
Las comunicaciones de datos a subencargados constituyen remisiones y no transferencias en términos de la LFPDPPP. El procesamiento se realiza en infraestructura ubicada en México o en jurisdicciones con obligaciones contractuales equivalentes; cualquier cambio relevante de ubicación se informará al Cliente.
13. Responsabilidad
La distribución de responsabilidad es coherente con los Términos: el Cliente responde por la legitimidad de los datos que somete y por sus instrucciones; RESET responde por el incumplimiento de dichas instrucciones y de sus obligaciones de seguridad en su ámbito de control.
Versión 1.0 — 20 de agosto de 2026. Este Anexo se acepta electrónicamente junto con los Términos del Servicio; se conserva evidencia de la versión aceptada por cada cuenta.
