01Partes y aceptación
Este Contrato de Encargo del Tratamiento («Contrato») forma parte de los Términos y Condiciones de ODÍN y se celebra entre:
- El Cliente: la empresa o persona que contrata ODÍN y que, respecto de los datos personales contenidos en los archivos y registros que sube o captura, actúa como Responsable.
- 2BI Technology Solutions («ODÍN»), con RFC (en trámite de publicación) y domicilio en Monterrey, Nuevo León, México, que actúa como Encargado al tratar esos datos por cuenta del Cliente.
El Contrato se acepta al crear una cuenta o contratar un plan, y aplica también durante la prueba gratuita. Si tu empresa necesita una versión firmada, escríbenos a el formulario de privacidad.
02Definiciones
- Datos del Cliente: los datos personales de terceros contenidos en los archivos, documentos, registros de captura y demás información que el Cliente o sus usuarios cargan o capturan en ODÍN.
- Titulares: las personas físicas a quienes corresponden los Datos del Cliente (por ejemplo, clientes, pacientes, empleados o proveedores del Cliente).
- Tratamiento: cualquier operación sobre los Datos del Cliente: almacenamiento, procesamiento, cálculo, consulta, visualización, cifrado, exportación o supresión.
- Subencargado: el proveedor al que ODÍN encomienda parte del tratamiento para prestar el servicio.
- Vulneración de seguridad: la pérdida, destrucción, robo, extravío, copia, uso, acceso, tratamiento, daño, alteración o modificación no autorizados de los Datos del Cliente.
03Objeto y alcance
ODÍN tratará los Datos del Cliente únicamente para prestar el servicio de ODÍN: almacenarlos cifrados, calcular y mostrar tableros, generar resúmenes y respuestas, operar los sistemas de captura y permitir su exportación, durante la vigencia de la relación.
| Elemento | Descripción |
|---|---|
| Titulares | Los que el Cliente decida incluir: clientes, pacientes, empleados, proveedores u otros. |
| Tipos de datos | Los que el Cliente decida incluir: identificación y contacto, datos comerciales, financieros o laborales y, en su caso, datos sensibles. |
| Operaciones | Almacenamiento cifrado, perfilado estadístico, cálculo, visualización, consulta en lenguaje natural, captura, exportación y supresión. |
| Duración | Mientras el Cliente mantenga su cuenta, y hasta la supresión conforme a la sección de devolución y supresión. |
04Instrucciones del Cliente
- ODÍN tratará los Datos del Cliente solo conforme a las instrucciones del Cliente, que se expresan mediante la configuración y el uso que hace de la plataforma, y mediante instrucciones escritas adicionales que acordemos.
- ODÍN no usará los Datos del Cliente para fines propios, no los venderá y no los usará para entrenar modelos de inteligencia artificial.
- Si ODÍN considera que una instrucción es contraria a la ley, lo informará al Cliente y podrá abstenerse de cumplirla.
05Obligaciones del Cliente
- Contar con un aviso de privacidad propio y con una base legal válida, incluidos los consentimientos que la ley exija, para recabar los Datos del Cliente y remitirlos a un encargado.
- Cargar solo los datos necesarios para sus fines (minimización) y mantenerlos exactos.
- Administrar con cuidado los accesos de sus usuarios, las ligas para compartir y los PIN de captura.
- Atender como Responsable las solicitudes de derechos ARCO de los Titulares.
06Confidencialidad del personal
ODÍN garantiza que las personas autorizadas para tratar los Datos del Cliente están obligadas a guardar confidencialidad, acceden a ellos solo cuando es necesario para prestar el servicio o dar el soporte que el Cliente solicite, y que esa obligación subsiste después de terminada su relación con ODÍN.
07Medidas de seguridad
ODÍN mantiene medidas de seguridad administrativas, técnicas y físicas adecuadas al riesgo, entre ellas:
- Cifrado en tránsito (TLS con HTTPS obligatorio y HSTS) y cifrado de aplicación AES-256-GCM en reposo, con la llave fuera de la base de datos.
- Aislamiento por cuenta del Cliente en cada consulta y bitácora de auditoría de eventos sensibles.
- Contraseñas con scrypt, sesiones con token opaco, cookies HttpOnly/Secure/SameSite, protección CSRF y límites de intentos.
- Enmascaramiento de correos, teléfonos, RFC y CURP antes de enviar perfiles estadísticos al proveedor de IA; la IA nunca recibe los archivos completos ni ejecuta código.
El detalle vigente está en el Centro de confianza.
08Subencargados
El Cliente autoriza a ODÍN a apoyarse en los siguientes subencargados, que están obligados por contrato a proteger los datos con medidas equivalentes:
| Subencargado | Función | Ubicación |
|---|---|---|
| Railway | Hospedaje en la nube y almacenamiento cifrado. | Estados Unidos |
| Proveedor oficial de modelos de IA (identidad disponible a solicitud del Cliente) | Modelos de IA bajo sus términos comerciales y políticas, sin entrenamiento con datos de clientes; reciben perfiles estadísticos con datos personales enmascarados. | Estados Unidos |
| Stripe | Pagos (datos del Cliente como comprador, no Datos del Cliente). | Estados Unidos y México |
ODÍN avisará al Cliente de cualquier alta o cambio de subencargado con al menos 15 días naturales de anticipación, publicándolo en el Centro de confianza y por correo. Si el Cliente se opone por motivos razonables relacionados con la protección de datos, podrá terminar el servicio sin penalización antes de que el cambio surta efecto.
09Remisiones internacionales
Algunos subencargados se ubican fuera de México, principalmente en Estados Unidos. El Cliente autoriza estas remisiones internacionales, que ODÍN realiza únicamente para prestar el servicio y con subencargados obligados a tratar los datos conforme a sus instrucciones y con medidas de seguridad adecuadas.
10Apoyo para atender derechos ARCO
Si ODÍN recibe directamente una solicitud de un Titular sobre Datos del Cliente, la remitirá al Cliente sin demora, a más tardar en 5 días hábiles, y no la responderá por su cuenta salvo instrucción del Cliente. ODÍN apoyará al Cliente, en la medida de lo razonable, con las funciones de la plataforma (búsqueda, exportación, corrección y supresión de datos) para que pueda responder dentro de los plazos legales.
11Notificación de vulneraciones
ODÍN notificará al Cliente cualquier vulneración de seguridad que afecte los Datos del Cliente sin demora indebida y a más tardar 72 horas después de confirmarla. La notificación incluirá, en la medida en que se conozca: la naturaleza del incidente, los datos y Titulares afectados, las medidas correctivas adoptadas, las recomendaciones para mitigar el daño y un punto de contacto. ODÍN cooperará con el Cliente para que este, como Responsable, informe a los Titulares cuando la vulneración afecte de forma significativa sus derechos patrimoniales o morales.
12Datos sensibles
Si el Cliente carga datos personales sensibles (por ejemplo, datos de salud de pacientes), el Cliente garantiza que cuenta con el consentimiento expreso y por escrito de los Titulares o con otra base legal aplicable, y con las medidas que exija su regulación sectorial.
Recomendación: antes de subir archivos con datos sensibles, seudonimízalos o anonimízalos cuando tu análisis lo permita (por ejemplo, usa número de expediente en lugar de nombre). Los tableros de dirección rara vez necesitan identificar a una persona.
13Devolución y supresión
- Durante la vigencia, el Cliente puede exportar sus datos en cualquier momento desde la plataforma.
- Al cancelar la cuenta desde «Mi cuenta», ODÍN borra de inmediato los archivos, tableros, capturas y usuarios del Cliente en la plataforma.
- Las copias de respaldo técnico, si existen, se sobrescriben en sus ciclos ordinarios; los datos que deban conservarse por ley se bloquean y se suprimen al vencer el plazo legal.
14Auditoría razonable
A solicitud escrita del Cliente, y no más de una vez al año salvo que ocurra una vulneración, ODÍN le proporcionará la información razonablemente necesaria para demostrar el cumplimiento de este Contrato (por ejemplo, respuestas a cuestionarios de seguridad y descripción de controles). Las revisiones adicionales se acordarán con al menos 30 días de anticipación, estarán sujetas a confidencialidad, no deberán comprometer la seguridad de otros clientes y correrán a cargo del Cliente.
15Vigencia y ley aplicable
Este Contrato está vigente mientras ODÍN trate Datos del Cliente. Las obligaciones de confidencialidad y seguridad subsisten hasta su supresión. Se rige por las leyes federales de los Estados Unidos Mexicanos, en particular la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (DOF 20-mar-2025), y las partes se someten a los tribunales competentes de Monterrey, Nuevo León. La responsabilidad de las partes se rige por lo previsto en los Términos y Condiciones.
Última actualización: 2026-10-01 · 2BI Technology Solutions · Monterrey, Nuevo León, México · ¿Dudas? Escríbenos a el formulario de privacidad.