Neptuno by KRX Technologies

Política de Privacidad de Neptuno

Bienvenido a la Política de Privacidad de Neptuno ("el Servicio"). Describe qué datos personales recaba Neptuno (la aplicación iOS y el backend asociado), de dónde vienen, con quién los compartimos, cuánto tiempo los conservamos, cómo los protegemos y qué derechos tienes sobre ellos.

Índice: 1. Quiénes somos y alcance de esta política · 2. Qué datos recabamos y para qué los usamos · 3. Proveedores y subprocesadores · 4. Retención de datos · 5. Seguridad · 6. Transferencias internacionales de datos · 7. Tus derechos sobre tus datos · 8. Eliminación de tu cuenta u organización · 9. Menores de edad · 10. Cambios a esta política · 11. Contacto.

1. Quiénes somos y alcance de esta política

Esta política corresponde específicamente al producto Neptuno, operado por CARLO JOEL HERNANDEZ GAMEROS ("KRX", "nosotros"), bajo el nombre comercial KRX Technologies.

Esta política aplica exclusivamente al producto Neptuno y a las páginas bajo /neptuno/* de este sitio. Es independiente de la política de privacidad corporativa genérica de KRX Technologies (https://www.krxtechnologies.com/privacy), la cual cubre el sitio corporativo general, está fechada por separado y no describe las categorías de datos ni las suscripciones específicas de Neptuno. Ambas coexisten sin sustituirse una a la otra.

2. Qué datos recabamos y para qué los usamos

Nota de alcance: varias de las categorías siguientes corresponden a información que tu organización captura dentro de Neptuno sobre su propio negocio (sus clientes, empleados, proyectos, finanzas, proveedores, vehículos), particionada por organización (arquitectura multi-tenant). No es información que KRX recabe por iniciativa propia sobre personas ajenas al uso del Servicio: es tu organización quien decide qué captura para administrarse a sí misma. Según la categoría, KRX puede actuar como responsable del tratamiento (por ejemplo, datos de tu cuenta y de tu suscripción) o como encargado del tratamiento por cuenta de tu organización (por ejemplo, los datos de clientes o empleados que tu organización captura); la caracterización jurídica exacta de cada rol depende de la jurisdicción y del tratamiento concreto. Cuando una organización carga datos de terceros, dicha organización determina la base jurídica aplicable y KRX los procesa conforme a sus instrucciones.

2.1 Datos de cuenta y autenticación

Al crear una cuenta e iniciar sesión: nombre, correo electrónico, teléfono, contraseña (almacenada como hash, nunca en texto plano), rol dentro de tu organización, tipo y estado de la cuenta (activa/suspendida), estado de verificación de correo, y los tokens de sesión necesarios para mantenerte autenticado. Los usamos para crear y administrar tu cuenta, autenticarte y comunicarnos contigo sobre el Servicio (por ejemplo, correo de bienvenida o de verificación).

Si en el futuro habilitas el inicio de sesión social (hoy desactivado por defecto), también podríamos recabar tu identidad verificada de Google o de Apple (identificador, correo, nombre sugerido); si eso ocurre, el refresh token de Apple se cifra en reposo (AES-256-GCM) antes de guardarse.

2.2 Datos de tu organización

Razón social, país y quién es la persona propietaria dentro del sistema. Los usamos para operar el Servicio a nivel de organización: facturación, permisos y aislamiento de datos frente a otras organizaciones.

2.3 Datos de empleados (recursos humanos)

Si tu organización usa los módulos de RH de Neptuno, puede capturar sobre sus propios empleados: fecha de contratación, fecha de nacimiento, fotografía, salario y frecuencia de pago, contratos, solicitudes de tiempo libre, bonos, evaluaciones de desempeño, reconocimientos, capacitación, promociones, archivos adjuntos, entrevistas, cumplimiento normativo y sugerencias. Son datos sensibles de recursos humanos y financieros del empleado, capturados y controlados por tu organización para administrar su propio personal; Neptuno los procesa por cuenta de la organización para prestar esta funcionalidad.

2.4 Datos de clientes de tu organización

Nombre, teléfono, correo, domicilio, RFC, razón social y uso de CFDI de los clientes que tu organización registra. Se usan para que tu organización administre su relación comercial (cotizaciones, proyectos, facturación) dentro del Servicio.

2.5 Datos de proyectos

Título, descripción, especificaciones, cliente asociado, equipo asignado, hitos, presupuesto, costos reales, pagos del cliente, fotos de avance, archivos adjuntos, reportes y la ubicación geográfica del proyecto (coordenadas de la obra, no rastreo del dispositivo del usuario). Se usan para que tu organización dé seguimiento a sus proyectos dentro del Servicio.

2.6 Inventario, productos, proveedores y vehículos

Catálogo de productos/inventario (nombre, descripción, precios, moneda, unidad de medida); datos de proveedores de tu organización (nombre, contacto, teléfono, correo, domicilio, cuenta bancaria, condiciones de pago); y datos de vehículos de flota (placas, marca, modelo, año, empleado asignado, historial de mantenimiento). Se usan para que tu organización administre su operación, cadena de suministro y flota dentro del Servicio.

2.7 Datos financieros

Facturación (número, proyecto, empresa emisora, cliente, productos facturados, notas, mercado, idioma); gastos (categoría, monto, fecha, recurrencia, método de pago, notas); pagos internos que los clientes de tu organización le hacen a ella (monto, fecha, factura o proyecto asociado — el método de pago solo guarda los últimos 4 dígitos y el nombre del banco/alias, nunca el número completo de tarjeta); las coordenadas bancarias propias de tu organización para mostrarse en sus facturas/cotizaciones (banco, cuenta, CLABE, SWIFT, IBAN — son datos bancarios de tu organización para que le paguen a ella, no datos de tarjeta de quien le paga); y datos de cotizaciones/perfil corporativo (mensaje, notas, logo). Se usan para que tu organización lleve su propia contabilidad y facturación dentro del Servicio.

2.8 Archivos

Guardamos metadatos (URL y nombre) de archivos en la base de datos. Los logotipos que subes se almacenan hoy en el disco del servidor del backend; actualmente no usamos un proveedor externo de almacenamiento en la nube (como S3, Cloudinary, GCS o Firebase Storage) para estos archivos.

2.9 Dispositivo y notificaciones push

Si activas notificaciones: el token de notificación push de tu dispositivo, la plataforma (iOS/Android) y tu preferencia de sonido, para poder enviarte notificaciones sobre tu cuenta u organización a través de Apple Push Notification service (APNs).

2.10 Soporte y contacto comercial

Si nos escribes a soporte, tratamos el contenido de esa comunicación (tu mensaje y cualquier adjunto que envíes) para poder responderte. Si nos contactas mediante un formulario de contacto o de acceso anticipado antes de ser usuario, recabamos nombre, correo, empresa, tamaño de equipo, plan de interés y cualquier nota que incluyas, para dar seguimiento comercial a tu solicitud.

2.11 Telemetría

Hoy la telemetría de producto es local en tu dispositivo (persistencia local + registro tipo Logger); no integramos un SDK de terceros de analítica o reporte de fallos, como Crashlytics.

2.12 Tu suscripción y compra (vía Apple)

Cuando contratas un plan de Neptuno, la compra la procesa Apple a través de App Store/StoreKit. Nuestro backend nunca recibe ni almacena tu número de tarjeta ni tus datos bancarios: solo recibe y verifica identificadores de transacción firmados digitalmente por Apple (transactionId, originalTransactionId, notificationUUID). Apple actúa como responsable independiente de tus datos de pago conforme a su propia política de privacidad (apple.com/legal/privacy).

2.13 Solicitudes de eliminación de cuenta

Si solicitas eliminar tu cuenta u organización, guardamos una copia (snapshot) del nombre/correo de quien solicita, el tipo de alcance (cuenta u organización), las fechas de solicitud y de purga, y un hash del token de reversión de un solo uso — para poder operar el flujo descrito en la sección 8.

3. Proveedores y subprocesadores

Solo se listan proveedores con evidencia directa en el código o configuración del producto. No se listan proveedores adicionales sin esa evidencia.

Proveedor Rol Datos que procesa
Render Hosting del backend/API, variables de entorno y despliegue Toda la información almacenada por Neptuno pasa por su infraestructura de cómputo
MongoDB Atlas Base de datos Todos los datos estructurados del producto (cuenta, organización, clientes, proyectos, finanzas, etc.)
Apple — App Store Server API / StoreKit Procesamiento del cobro y verificación de recibos de la suscripción Identificadores de transacción firmados; Apple procesa el pago mismo, KRX no recibe datos de tarjeta (ver 2.12)
Apple — Sign in with Apple Autenticación social opcional (hoy desactivada por defecto) Identidad verificada (subject, correo, nombre sugerido), refresh token cifrado, si se habilita
Apple Push Notification service (APNs) Envío de notificaciones push a iOS Token de dispositivo, identificador de la app
Google Identity / Google Sign-In Autenticación social opcional (hoy desactivada por defecto) Identidad verificada de Google, si se habilita
Microsoft 365 / Exchange Online (SMTP) Envío de correo transaccional (verificación de cuenta, eliminación de cuenta, bienvenida) Dirección de correo y contenido de los correos transaccionales enviados

El proveedor SMTP confirmado en producción es Microsoft 365 / Exchange Online; el backend utiliza smtp.office365.com para el envío de correo transaccional.

Explícitamente no usados hoy: almacenamiento de archivos en la nube de terceros (S3, GCS, Cloudinary, Firebase Storage — ver 2.8) y SDK de analítica o reporte de fallos de terceros (ver 2.11).

4. Retención de datos

Mientras tu cuenta o la de tu organización esté activa, conservamos tus datos para poder prestarte el Servicio.

Si solicitas la eliminación de tu cuenta o de tu organización, seguimos el mismo flujo descrito en la sección 8 de esta política: un periodo de gracia de 7 días naturales durante el cual nada se borra todavía, seguido de una purga definitiva que ejecuta manualmente el equipo interno de KRX (nunca de forma automática por un temporizador), por lo que el borrado físico puede completarse en un plazo adicional según disponibilidad del equipo.

Conservamos indefinidamente el registro técnico de eventos de transacciones de Apple, incluso después de una purga, porque no contiene datos personales identificables ni de pago: solo identificadores de transacción y metadatos de notificación necesarios para la conciliación con Apple.

Fuera de este flujo de eliminación, los logs de ejecución y las métricas disponibles en Render se conservan hasta 7 días conforme al plan Hobby vigente. Para la recuperación ante incidentes, KRX utiliza la última copia de seguridad disponible de MongoDB Atlas; dichas copias se conservan conforme a la política de backup configurada para el clúster y pueden contener temporalmente datos que ya fueron eliminados del entorno activo, hasta que expire esa política. KRX no establece un plazo adicional independiente para esas copias. Los registros técnicos de eventos de transacciones de Apple se conservan conforme a lo indicado anteriormente.

5. Seguridad

Aplicamos, entre otras, las siguientes medidas verificadas en el propio funcionamiento del Servicio:

  • Tu contraseña se almacena como hash, nunca en texto plano.
  • Si habilitas el inicio de sesión social de Apple, el refresh token correspondiente se cifra en reposo con AES-256-GCM antes de guardarse.
  • El enlace de reversión de una solicitud de eliminación de cuenta viaja como fragmento de la URL (#token=...), nunca como parámetro de consulta, específicamente para que no quede registrado en los logs de acceso de servidores intermedios.
  • Verificamos cada evento y transacción de suscripción de Apple mediante firmas JWS validadas contra los certificados raíz oficiales de Apple (algoritmo ES256, cadena de certificados x5c), usando la librería oficial de Apple.
  • La purga definitiva de datos tras una solicitud de eliminación requiere autenticación y permisos de administrador interno, y es siempre una acción manual — nunca ocurre automáticamente por un temporizador.
  • La API del backend se sirve sobre HTTPS.
  • Los datos de cada organización están aislados a nivel de partición por organización (arquitectura multi-tenant) dentro de la misma base de datos.

El acceso operativo y administrativo a las herramientas de Neptuno está limitado a miembros de KRX Technologies; no se conceden accesos administrativos a personas externas al equipo. Render, MongoDB Atlas y Microsoft 365 intervienen como proveedores de servicios del producto y se describen como tales en la sección 3. En caso de un incidente, el procedimiento operativo disponible consiste en revertir el despliegue o restaurar la última copia de seguridad disponible, según corresponda. No afirmamos aquí medidas adicionales que no hayan sido establecidas formalmente.

6. Transferencias internacionales de datos

Neptuno usa proveedores de infraestructura y de pago que operan a nivel global (Render, MongoDB Atlas, Apple — ver sección 3). Esto puede implicar que tus datos se procesen o almacenen en países distintos al tuyo.

El backend de Neptuno se ejecuta en Render en Oregon, Estados Unidos (US West). La base de datos de MongoDB Atlas está desplegada en AWS N. Virginia, Estados Unidos (us-east-1). La configuración mostrada de Atlas utiliza una sola región y no tiene activada la distribución multi-cloud o multi-región. Neptuno se ofrece inicialmente únicamente en México y esta política se interpreta conforme a las leyes mexicanas aplicables.

Cuando resulta necesario para prestar Neptuno, KRX puede realizar remisiones internacionales de datos personales a proveedores que actúan como encargados del tratamiento, incluyendo Render, MongoDB Atlas y Microsoft 365/Exchange Online. Estas remisiones se realizan bajo los contratos y términos aplicables de cada proveedor, limitadas a las finalidades descritas en esta política y sujetas a obligaciones de confidencialidad y protección de datos. Las comunicaciones a terceros independientes se realizarán cuando exista consentimiento o una excepción legal aplicable.

7. Tus derechos sobre tus datos

La base jurídica concreta para los tratamientos de Neptuno puede apoyarse en la necesidad de establecer y mantener la relación con la persona usuaria o su organización, en el cumplimiento de obligaciones legales aplicables y, cuando corresponde, en el consentimiento de la persona titular. Para funciones opcionales solicitamos el consentimiento correspondiente. Cuando una organización carga datos de terceros, dicha organización determina la base jurídica aplicable y KRX procesa esos datos conforme a sus instrucciones. Con el lanzamiento inicial limitado a México, puedes solicitarnos lo siguiente:

  • Acceso: hoy no existe un endpoint dedicado de "acceso a mis datos"; puedes revisar la mayoría de tu información directamente dentro de la app (tu perfil, tus clientes, proyectos, etc.). Si necesitas una copia consolidada, contáctanos (sección 11) y la evaluamos manualmente.
  • Corrección: puedes corregir tus datos directamente dentro de la app, mediante las pantallas normales de edición de cada módulo (perfil, cliente, empleado, proyecto, etc.). No existe hoy un flujo separado y dedicado exclusivamente a "solicitudes de corrección"; la edición ordinaria dentro del producto cumple esta función.
  • Exportación/portabilidad: hoy no existe en el producto un flujo automático para descargar o exportar tus datos. Si necesitas una copia de tu información, escríbenos a soporte con anticipación; la evaluamos manualmente caso por caso, sin que sea un proceso instantáneo ni garantizado.
  • Eliminación: sí está completamente implementada — ver sección 8.
  • Oposición y revocación del consentimiento: puedes solicitar que cese un tratamiento específico cuando sea jurídicamente procedente, especialmente respecto de finalidades opcionales. Si otorgaste tu consentimiento para una finalidad opcional, puedes revocarlo escribiendo a contact@krxtechnologies.com e indicando tu nombre, correo de cuenta, tratamiento o finalidad que deseas detener y la medida solicitada. No procederá cuando el tratamiento sea necesario para prestar Neptuno, cumplir una obligación legal o proteger la seguridad del Servicio. La legislación mexicana no reconoce la “limitación” como un derecho ARCO independiente; aun así, podemos evaluar solicitudes de restricción temporal mientras revisamos la petición, cuando sea técnica y legalmente posible. Si una organización cargó tus datos, deberás dirigir la solicitud a dicha organización.

8. Eliminación de tu cuenta u organización

Puedes solicitar la eliminación de tu cuenta o de tu organización en cualquier momento desde dentro de la app (Perfil → Eliminar mi cuenta, o si eres dueño de una organización, Ajustes → Organización → Eliminar organización). En resumen:

  1. Al solicitarlo, tu cuenta (o, si eliminas una organización, las cuentas de todos sus miembros) queda suspendida de inmediato y recibirás un correo de confirmación.
  2. Tienes un periodo de gracia de 7 días naturales para revertir la solicitud mediante un enlace de un solo uso incluido en ese correo. Durante estos 7 días no se borra ningún dato todavía.
  3. Pasado ese plazo sin revertir, la solicitud queda lista para la purga definitiva, que ejecuta manualmente el equipo interno de KRX — no ocurre automáticamente el día 7 ni por un temporizador, así que el borrado físico puede tardar algo más según disponibilidad del equipo.
  4. Al completarse la purga, recibirás un correo de confirmación.

Si eliminas una organización (como su dueño), se elimina también toda la información de negocio asociada (clientes, proyectos, facturas, empleados, vehículos, proveedores, pagos, etc.) de todos sus miembros, no solo tu perfil. Conservamos únicamente el registro técnico de transacciones de Apple, que no contiene datos personales ni de pago (ver sección 4).

Importante: eliminar tu cuenta de Neptuno no cancela automáticamente tu suscripción activa en Apple. Son dos sistemas independientes — debes cancelar la renovación automática directamente en Apple (Ajustes → tu nombre → Suscripciones en tu iPhone, o en apps.apple.com/account/subscriptions) si no quieres que Apple te siga cobrando.

Para el detalle completo de este proceso —incluidas preguntas frecuentes y los pasos exactos dentro de la app— consulta www.krxtechnologies.com/neptuno/delete-account.

9. Menores de edad

Neptuno está dirigido a personas adultas que administran negocios u organizaciones y necesitan gestionar clientes, proyectos, empleados, proveedores, pagos y otra información operativa. El Servicio no está dirigido a menores de 18 años y su edad mínima de uso es de 18 años. Neptuno no implementa actualmente una verificación de edad ni busca recabar conscientemente datos de menores. Si una persona tutora considera que un menor nos proporcionó datos personales, puede escribir a contact@krxtechnologies.com para solicitar su revisión y eliminación.

10. Cambios a esta política

Podemos actualizar esta Política de Privacidad para reflejar cambios en el Servicio, en nuestros proveedores o en requisitos legales aplicables. Publicaremos la fecha y versión vigente al inicio de esta misma página y, cuando el cambio sea significativo, procuraremos notificarlo por los medios de contacto disponibles. El uso continuado del Servicio después de la fecha de vigencia de una actualización constituye tu aceptación de la política actualizada.

11. Contacto

Para cualquier duda sobre esta Política de Privacidad o para ejercer los derechos descritos en la sección 7: contact@krxtechnologies.com.

Para soporte general, gestión de tu suscripción o problemas de cobro: consulta www.krxtechnologies.com/neptuno/support o escríbenos a contact@krxtechnologies.com.