Aviso de Privacidad
Última actualización: 27 de julio de 2026 · Fecha de entrada en vigor: [[FECHA ENTRADA EN VIGOR]]
1. Identidad y domicilio del responsable
[[RAZÓN SOCIAL]], con RFC [[RFC]], que opera comercialmente como Black Tiger Partners ("Black Tiger", "nosotros"), con domicilio fiscal en [[DOMICILIO FISCAL COMPLETO]], es responsable del tratamiento de tus datos personales conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), su Reglamento y los Lineamientos del Aviso de Privacidad.
Este aviso aplica al sitio blacktiger.partners, al CRM en crm.blacktiger.partners, a los chatbots de WhatsApp e Instagram que operamos, y a las integraciones que el titular decida conectar, incluida QuickBooks Online.
Correo para asuntos de privacidad: [[CORREO PRIVACIDAD]].
2. Datos personales que tratamos
2.1 De usuarios del CRM (nuestros clientes y su personal)
- Nombre, correo electrónico, teléfono, rol y organización a la que pertenecen.
- Credenciales de acceso gestionadas por Supabase Auth (la contraseña se almacena cifrada por el proveedor de autenticación; Black Tiger no la puede leer).
- Registro de actividad dentro de la plataforma: acciones sobre prospectos, tarjetas, mensajes internos y bitácora de auditoría.
- Tokens de integraciones que el usuario o Black Tiger conecte por cuenta de la organización.
2.2 De prospectos y clientes finales registrados por nuestros clientes en el CRM
- Nombre o razón social, correo, teléfono, sitio web, notas comerciales, etapa del pipeline, cotizaciones y facturas.
- Historial de interacciones y archivos que el usuario del CRM adjunte.
2.3 De personas que interactúan con nuestros chatbots
- Número de teléfono de WhatsApp o identificador de Instagram, nombre de perfil si el canal lo expone.
- Contenido de los mensajes, fecha y hora, y datos que la persona proporcione (nombre, correo, datos de cita).
2.4 De visitantes del sitio web
- Datos de formularios de contacto y auditorías: nombre, correo, empresa, sitio web, teléfono.
- Datos técnicos y de navegación recolectados vía Google Tag Manager y Google Analytics (ver sección 11).
2.5 Datos financieros
- Datos de facturación de la organización cliente: montos, folios, monedas, fechas de emisión y vencimiento, estatus de cobro.
- Datos provenientes de QuickBooks Online cuando la integración está activa (ver sección 4).
- Estados de cuenta que un usuario del CRM decida cargar para su análisis automatizado (ver sección 7, subprocesador Anthropic).
No tratamos datos personales sensibles (salud, origen étnico, creencias, preferencia sexual, datos biométricos) de forma deliberada. Si una persona los incluye por su cuenta en un mensaje de chatbot o en una nota del CRM, se conservan únicamente como parte de ese registro y no se utilizan para ninguna finalidad adicional.
No solicitamos ni almacenamos números de tarjeta bancaria. Los cobros se procesan a través de Stripe, que recibe los datos de pago directamente.
3. Finalidades del tratamiento
3.1 Finalidades primarias (necesarias para la relación jurídica)
- Crear y administrar cuentas de acceso al CRM y controlar permisos por organización.
- Prestar los servicios contratados: gestión de prospectos y pipeline, automatización de atención por WhatsApp e Instagram, reportes de marketing, facturación interna y visibilidad financiera.
- Atender solicitudes recibidas por chatbot: responder mensajes, agendar, confirmar o cancelar citas por cuenta del negocio correspondiente.
- Sincronizar información con las integraciones que el titular haya conectado explícitamente.
- Facturar, cobrar y llevar el control administrativo de la relación comercial.
- Soporte técnico, seguridad, prevención de abuso y auditoría de accesos.
- Cumplir obligaciones legales, fiscales y requerimientos de autoridad competente.
3.2 Finalidades secundarias (no necesarias; puedes oponerte sin afectar el servicio)
- Envío de comunicaciones comerciales, novedades de producto y contenido educativo.
- Medición de uso del sitio web y del producto con fines de mejora y analítica agregada.
- Elaboración de casos de éxito o material de referencia, siempre con autorización previa por escrito de la organización cliente.
Si no deseas que tus datos se traten para las finalidades secundarias, envía tu negativa a [[CORREO PRIVACIDAD]] indicando el correo asociado. Tienes cinco días hábiles a partir de que conozcas este aviso para manifestar tu negativa, y puedes hacerlo también en cualquier momento posterior.
4. Integración con QuickBooks Online (Intuit)
La integración con QuickBooks Online es opcional y se activa mediante el flujo OAuth 2.0 oficial de Intuit, en el que el titular de la cuenta de QuickBooks otorga su consentimiento explícito en la pantalla de autorización de Intuit. La conexión la ejecuta personal autorizado de Black Tiger a solicitud de la organización cliente; nunca se establece sin esa autorización en la pantalla de Intuit.
Solicitamos un único alcance de permisos: com.intuit.quickbooks.accounting. No solicitamos acceso a nómina (payroll), a QuickBooks Payments ni a datos de identidad del usuario de Intuit.
4.1 Qué datos leemos de QuickBooks
Al importar facturas (pull) leemos, de cada factura de la cuenta conectada:
| Dato en QuickBooks | Destino en nuestros sistemas |
|---|---|
| Id de factura y número de documento | biz_invoices.qbo_invoice_id y folio |
| Monto total, moneda y saldo pendiente | biz_invoices.amount, currency, y estatus de cobro derivado del saldo |
| Fecha de emisión y fecha de vencimiento | biz_invoices.issued_date, due_date |
| Nombre e identificador del cliente asociado a la factura | biz_invoices.notes y prospects.qbo_customer_id, para vincular la factura al registro correspondiente del CRM |
No leemos ni almacenamos catálogo de cuentas, asientos contables, balances, declaraciones, nómina, empleados ni métodos de pago. No accedemos a reportes financieros consolidados de QuickBooks.
4.2 Qué escribimos en QuickBooks
Solo a instrucción expresa de un usuario autorizado del CRM, y factura por factura, podemos:
- Crear o actualizar una factura en la cuenta conectada, con el monto, folio, fecha de vencimiento y descripción capturados en el CRM. Únicamente se sincronizan facturas en dólares estadounidenses (USD).
- Crear o localizar el registro de cliente (Customer) correspondiente, enviando su nombre y, si existe en el CRM, su correo electrónico.
No prestamos servicios de contabilidad. No conciliamos, no cerramos periodos, no emitimos declaraciones y no modificamos la contabilidad del cliente por iniciativa propia ni de forma automática o programada. Toda escritura en QuickBooks proviene de una acción explícita del usuario dentro del CRM.
4.3 Para qué usamos estos datos
- Dar visibilidad financiera dentro del CRM: mostrar facturación real, cobranza pendiente y facturas vencidas en el mismo lugar donde vive la relación comercial.
- Cruzar facturación real contra inversión en marketing para medir retorno por cliente y por campaña.
- Evitar doble captura entre el CRM y la contabilidad del cliente.
No usamos datos de QuickBooks para publicidad, no los vendemos, no los cedemos a terceros con fines comerciales, no los combinamos con datos de otras organizaciones clientes y no los empleamos para entrenar modelos de inteligencia artificial.
4.4 Cómo desconectar la integración y qué pasa con los datos
- La organización cliente puede solicitar la desconexión en cualquier momento escribiendo a [[CORREO PRIVACIDAD]], o revocando el acceso directamente desde su cuenta de Intuit.
- Al desconectar, revocamos el token contra Intuit, marcamos la integración como revocada y eliminamos de nuestra base el refresh token, el access token y los metadatos de la conexión (identificador de la compañía y nombre de la empresa).
- A partir de ese momento no se lee ni se escribe nada más en QuickBooks.
- Las facturas ya importadas permanecen en el CRM como parte del historial financiero de la organización, porque forman parte de su propio expediente comercial. Si quieres que también se eliminen, solicítalo expresamente en el mismo correo y lo hacemos.
5. Otras integraciones opcionales
- Google Calendar: lectura, creación, actualización y eliminación de eventos del calendario conectado, y correo electrónico de la cuenta para identificarlo. Solo para sincronizar la agenda con el CRM. El uso de datos de las APIs de Google se rige adicionalmente por la Política de Datos de Usuario de los Servicios de API de Google, incluidos sus requisitos de Uso Limitado.
- WhatsApp Business API e Instagram (Meta): recepción y envío de mensajes de los canales que la organización conecte.
- Meta Ads, Google Ads, Google Analytics 4, Google Search Console y Google Business Profile: métricas de campañas y de sitio para los reportes de marketing.
- Google Drive: vinculación de archivos que el usuario elija asociar a un cliente o proyecto.
- QuickBooks Online: ver sección 4.
Cada integración se activa por decisión de la organización cliente y puede desconectarse en cualquier momento.
6. Dónde se almacenan los datos y por cuánto tiempo
Los datos se almacenan en la infraestructura de Supabase (base de datos PostgreSQL y almacenamiento de archivos) y se procesan en las funciones serverless de Vercel. Ambos proveedores operan servidores fuera de México, principalmente en Estados Unidos, lo que implica una transferencia internacional de datos (ver sección 7).
| Tipo de dato | Plazo de conservación |
|---|---|
| Cuentas de usuario del CRM | Mientras la relación contractual esté vigente, más el plazo legal aplicable en materia fiscal y de responsabilidad civil |
| Prospectos, clientes y expedientes del CRM | Los controla la organización cliente; se conservan mientras su cuenta esté activa |
| Conversaciones de chatbot | Máximo 12 meses, salvo plazo menor solicitado por la organización cliente o mayor exigido por ley |
| Facturas y registros financieros, incluidos los importados de QuickBooks | Mientras la cuenta esté activa y por el plazo que exija la normatividad fiscal aplicable |
| Tokens de integraciones | Hasta la desconexión o revocación; se eliminan en ese momento |
| Bitácoras de auditoría y seguridad | Hasta 24 meses |
Al terminar la relación contractual, la organización cliente puede solicitar la exportación y la eliminación de sus datos conforme a la sección 9.
7. Transferencias y subprocesadores
No vendemos datos personales. Las transferencias se limitan a proveedores que nos prestan servicios de infraestructura y procesamiento, bajo instrucción nuestra y con obligaciones de confidencialidad, y a los supuestos que la LFPDPPP permite sin consentimiento (autoridad competente, cumplimiento de obligaciones legales, ejercicio de derechos en juicio).
| Subprocesador | Finalidad | Datos involucrados |
|---|---|---|
| Vercel Inc. (EE. UU.) | Hosting del sitio, CRM y funciones serverless | Todo dato en tránsito por la aplicación; registros técnicos |
| Supabase Inc. (EE. UU.) | Base de datos, autenticación y almacenamiento de archivos | Todos los datos del CRM, tokens de integración, archivos |
| Intuit Inc. (EE. UU.) | Integración contable QuickBooks Online | Facturas, nombre y correo de clientes, según sección 4 |
| Meta Platforms, Inc. (EE. UU.) | Mensajería WhatsApp e Instagram; métricas de Meta Ads | Números de teléfono, identificadores de perfil, contenido de mensajes, métricas de campaña |
| Google LLC (EE. UU.) | Calendar, Drive, Analytics, Ads, Search Console, Business Profile, Tag Manager | Eventos de calendario, archivos vinculados, datos de navegación, métricas |
| Anthropic PBC (EE. UU.) | Procesamiento con modelos de lenguaje: respuestas automatizadas de chatbot, análisis de cuentas publicitarias, análisis de documentos y estados de cuenta que el usuario cargue | Contenido de los mensajes o documentos enviados a analizar, incluidos datos financieros cuando el usuario carga un estado de cuenta |
| Resend, Inc. (EE. UU.) | Envío de correo transaccional y notificaciones | Nombre, correo electrónico y contenido del mensaje |
| Stripe, Inc. (EE. UU.) | Procesamiento de pagos de suscripciones | Datos de facturación y de pago, recibidos directamente por Stripe |
| Slack Technologies (EE. UU.) | Alertas operativas internas, cuando la organización lo configura | Metadatos de la alerta; puede incluir nombre de prospecto |
Los datos que se envían a Anthropic para su procesamiento no se utilizan para entrenar sus modelos, conforme a los términos comerciales de su API. Actualizaremos esta lista cuando cambie, conforme a la sección 13.
8. Medidas de seguridad y manejo de tokens
- Cifrado en tránsito: todo el tráfico va sobre HTTPS/TLS.
- Cifrado en reposo: la base de datos y el almacenamiento de archivos están cifrados en reposo por la infraestructura de Supabase.
- Aislamiento por organización: políticas de seguridad a nivel de fila (Row Level Security) en PostgreSQL impiden que una organización acceda a datos de otra.
- Tokens de OAuth: los tokens de QuickBooks y de las demás integraciones se guardan en columnas de la base de datos sin permisos de lectura para los roles de aplicación de usuario; solo el proceso de servidor con credenciales privilegiadas puede leerlos. Están protegidos por el cifrado en reposo de la base de datos, pero no aplicamos una capa adicional de cifrado a nivel de aplicación sobre el valor del token.
- Nunca en el código: ni los tokens ni las credenciales de las aplicaciones se incluyen en el código fuente ni en el repositorio; viven en variables de entorno del proveedor de hosting.
- Rotación: Intuit rota el refresh token de QuickBooks en cada renovación, y nuestro sistema persiste el nuevo valor y descarta el anterior en la misma operación. Los access tokens son de vida corta y se renuevan automáticamente.
- Nunca en la URL: no transmitimos tokens ni datos personales en parámetros de dirección web.
- Control de acceso y auditoría: permisos por rol, bitácora de acciones sensibles y principio de mínimo privilegio para el personal de Black Tiger.
- Conexión de QuickBooks restringida: únicamente personal autorizado de Black Tiger puede establecer o revocar la conexión OAuth, previa autorización del titular de la cuenta de QuickBooks.
Ningún sistema es infalible. En caso de una vulneración que afecte de forma significativa tus derechos patrimoniales o morales, te lo notificaremos sin demora para que puedas tomar medidas.
9. Derechos ARCO y cómo ejercerlos
Tienes derecho a acceder a tus datos, rectificarlos cuando sean inexactos o incompletos, cancelarlos cuando consideres que no se requieren para alguna de las finalidades señaladas, y oponerte a su tratamiento para fines específicos. También puedes limitar su uso o divulgación.
Procedimiento:
- Envía tu solicitud a [[CORREO PRIVACIDAD]] con el asunto "Solicitud ARCO".
- Incluye: nombre completo y medio para comunicarte la respuesta; copia de una identificación oficial vigente (o del poder si actúas como representante legal); descripción clara de los datos y del derecho que quieres ejercer; y cualquier documento que ayude a localizar los datos.
- Te responderemos en un plazo máximo de 20 días hábiles contados desde la recepción de la solicitud completa. Si procede, la haremos efectiva dentro de los 15 días hábiles siguientes a la respuesta. Estos plazos pueden ampliarse una sola vez por un periodo igual cuando las circunstancias lo justifiquen, avisándote antes.
- El ejercicio de estos derechos es gratuito; solo podrán cobrarse los gastos justificados de envío o de reproducción en copias.
- Si consideras que tu derecho no fue atendido, puedes acudir a la autoridad garante en materia de protección de datos personales.
Cuando actuamos como encargados del tratamiento por cuenta de una organización cliente —por ejemplo, respecto de los prospectos que ella captura en el CRM, o de los datos de su contabilidad en QuickBooks— canalizaremos tu solicitud a esa organización, que es la responsable de esos datos, y te lo informaremos.
10. Revocación del consentimiento
Puedes revocar en cualquier momento el consentimiento que hayas otorgado, enviando tu solicitud a [[CORREO PRIVACIDAD]] por el mismo procedimiento de la sección 9. Atenderemos la revocación en un plazo máximo de 20 días hábiles.
Vías adicionales según el caso:
- Integraciones: desconectarlas desde el CRM, revocando el acceso en el proveedor (Intuit, Google, Meta) o solicitándolo por correo.
- Chatbots: escribir "BAJA" o "STOP" al canal de WhatsApp correspondiente, o pedir la eliminación de la conversación por correo.
- Comunicaciones comerciales: usar el enlace de baja de cualquier correo o responder solicitando la baja.
Ten en cuenta que la revocación puede impedirnos seguir prestando el servicio contratado cuando el tratamiento es necesario para cumplirlo, y que no aplica de forma retroactiva a tratamientos ya realizados ni a datos que debamos conservar por obligación legal.
11. Cookies y tecnologías de rastreo
Sí utilizamos cookies y tecnologías de rastreo en el sitio público. Concretamente:
- Google Tag Manager y Google Analytics 4 en blacktiger.partners y en las páginas de contenido del sitio. Estas páginas legales no cargan etiquetas de analítica. Recolectan datos de navegación (páginas vistas, origen del tráfico, tipo de dispositivo, identificador de cookie), y registran clics en los botones de contacto por WhatsApp.
- Almacenamiento local del navegador para recordar la preferencia de idioma del sitio y, en el CRM, para mantener la sesión iniciada y las preferencias de interfaz. Este almacenamiento es funcional y necesario.
Puedes bloquear o eliminar las cookies desde la configuración de tu navegador, o instalar el complemento de inhabilitación de Google Analytics. Bloquear las cookies analíticas no afecta el funcionamiento del sitio; bloquear el almacenamiento local del CRM impide iniciar sesión.
A la fecha no operamos un gestor de consentimiento de cookies en el sitio. Lo señalamos de forma explícita en vez de omitirlo.
12. Menores de edad
Nuestros servicios están dirigidos a empresas y a personas mayores de edad. No recabamos datos de menores de forma intencional. Si detectamos que se recibieron datos de un menor sin el consentimiento de quien ejerce la patria potestad o tutela, los eliminaremos al tener conocimiento.
13. Cambios a este aviso
Podemos modificar este aviso para reflejar cambios en la ley, en nuestros servicios, en nuestras prácticas de privacidad o en la lista de subprocesadores. El procedimiento para comunicarte los cambios es el siguiente:
- La versión vigente estará siempre publicada en blacktiger.partners/legal/privacidad, con su fecha de última actualización visible al inicio.
- Los cambios sustanciales —nuevas finalidades, nuevas transferencias o cambio de responsable— se notificarán con al menos 15 días naturales de anticipación al correo registrado de los usuarios del CRM y mediante aviso visible dentro de la plataforma.
- Los cambios menores, como correcciones de redacción o actualización de datos de contacto, se reflejarán directamente en esta página.
14. Contacto
- Asuntos de privacidad y solicitudes ARCO: [[CORREO PRIVACIDAD]]
- Contacto general: info@blacktiger.partners
- Domicilio: [[DOMICILIO FISCAL COMPLETO]]
- Sitio web: blacktiger.partners
Versión en inglés: Privacy Policy. Documento relacionado: Términos y Condiciones. Cada organización cliente puede tener adicionalmente su propio aviso de privacidad frente a sus clientes finales.