Aviso de Privacidad

Cómo tratamos los datos personales del comercio, de sus clientes y de quien visita el sitio, en la app de Shopify, la API y el servidor MCP.

Actualizado el 25 de agosto de 2026Versión 2.0Términos del Servicio

Última actualización: 25 de agosto de 2026 · Versión: 2.0

Este Aviso de Privacidad describe qué datos personales tratamos, para qué los usamos, con quién los compartimos y cómo puedes ejercer tus derechos, en cumplimiento de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), su Reglamento y los Lineamientos del Aviso de Privacidad.

1. Quién es el responsable

Lycklig, S.A.S. de C.V. ("CFDI Express", "nosotros"), con Registro Federal de Contribuyentes LYC1705307R5 y domicilio en Av. División del Norte 806, Col. Del Valle centro, 03100, CDMX, México, es el responsable del tratamiento de tus datos personales.

Para cualquier asunto relacionado con este aviso puedes escribirnos a hola@cfdi.express o enviarnos un mensaje de WhatsApp al +52 56 1128 3467.

2. Qué servicios cubre este aviso

Este aviso aplica a todo lo que operamos bajo la marca CFDI Express:

  • El sitio https://cfdi.express y sus subdominios públicos.
  • La app de CFDI Express para Shopify, incluidas sus extensiones de checkout, página de estado del pedido, POS y administrador.
  • El portal de facturación que la app publica en la tienda del comercio para que sus clientes soliciten su CFDI.
  • La API REST en api.cfdi.express, su servidor MCP para agentes de inteligencia artificial y el dashboard en dash.cfdi.express.

3. De quién tratamos datos, y con qué rol

Hay tres tipos de personas involucradas, y nuestro rol cambia en cada caso:

Titular Quién es Nuestro rol
Comercio La persona física o moral que instala la app o usa la API, y las personas que operan su cuenta Responsable: tratamos sus datos para prestarle el servicio
Receptor El cliente final del comercio, que pide su factura Encargado: tratamos sus datos por cuenta y a nombre del comercio, siguiendo sus instrucciones
Visitante Quien navega el sitio, el blog o la documentación Responsable: tratamos datos de navegación

Esto es importante: cuando un cliente de una tienda solicita su factura, el responsable de esos datos es el comercio, no nosotros. Nosotros los tratamos únicamente para timbrar y entregar el CFDI que el comercio nos instruye emitir. Si eres un receptor y quieres ejercer tus derechos sobre esos datos, puedes acudir con el comercio que te vendió o directamente con nosotros: en ambos casos atendemos la solicitud como se explica en la sección 9.

4. Qué datos personales tratamos

4.1 Del comercio

  • Identificación y contacto: nombre o razón social, nombre comercial, correo electrónico, teléfono, dominio de la tienda de Shopify y datos de la persona que instala la app (nombre, correo e idioma, provistos por Shopify).
  • Datos fiscales del emisor: RFC, régimen fiscal, código postal del domicilio fiscal y, si el comercio lo activa, calle, número, colonia, ciudad, municipio y estado.
  • Certificado de Sello Digital (CSD): archivos .cer y .key y su contraseña, que el comercio nos entrega para poder sellar sus CFDI.
  • Datos de facturación y consumo: plan contratado, CFDI timbrados por periodo, saldo prepagado, recargas y movimientos de saldo.
  • Soporte: el contenido de los mensajes, correos y llamadas que intercambiamos contigo.

4.2 Del receptor (cliente final del comercio)

  • Nombre o razón social, RFC, régimen fiscal y código postal del domicilio fiscal.
  • Correo electrónico y, cuando el comercio activa el envío por WhatsApp, número de teléfono.
  • Uso del CFDI, forma y método de pago, y los datos del pedido que se factura (conceptos, importes, impuestos, folio).
  • Cuando el comercio activa la carga de la Constancia de Situación Fiscal, el archivo PDF que el receptor suba, del que extraemos únicamente los datos fiscales necesarios para timbrar.
  • El CFDI resultante: XML, PDF y, en su caso, el acuse de cancelación.

4.3 Del visitante del sitio

  • Datos del dispositivo: dirección IP, tipo y versión de navegador, sistema operativo, idioma, zona horaria y resolución.
  • Datos de navegación: páginas vistas, tiempo en el sitio, origen de la visita (buscador, anuncio o referencia) e interacciones con el contenido.
  • Datos que nos das voluntariamente: los que escribes en el formulario de contacto, al agendar una llamada o al suscribirte a nuestras comunicaciones.

4.4 Datos sensibles

No tratamos datos personales sensibles en el sentido de la LFPDPPP. Tampoco solicitamos ni almacenamos datos de tarjetas bancarias: los pagos los procesan Shopify y Stripe en su propia infraestructura, y nosotros sólo recibimos el resultado de la operación.

El CSD y su contraseña no son datos sensibles en términos de la ley, pero los tratamos con el mismo cuidado: se guardan cifrados y sólo se usan para sellar los comprobantes que tú nos instruyes emitir.

5. Para qué usamos tus datos

5.1 Finalidades primarias

Son las necesarias para poder darte el servicio. Sin ellas no podemos operar:

  1. Crear y administrar tu cuenta, y autenticar tu acceso a la app, al dashboard y a la API.
  2. Emitir, sellar, timbrar, cancelar y sustituir CFDI 4.0 ante el SAT a través de un Proveedor Autorizado de Certificación (PAC).
  3. Generar y entregar el XML, el PDF y el acuse de cancelación al comercio y al receptor, por correo electrónico, por WhatsApp o por descarga.
  4. Calcular y cobrar la suscripción, el consumo por CFDI timbrado y las recargas de saldo, y emitirte tus propios comprobantes.
  5. Prestar soporte técnico y responder tus dudas.
  6. Prevenir fraude y abuso, investigar incidentes de seguridad y hacer auditoría de las operaciones de tu cuenta.
  7. Cumplir obligaciones legales, contables y fiscales, y atender requerimientos de autoridad competente.

5.2 Finalidades secundarias

No son necesarias para el servicio y puedes oponerte a ellas en cualquier momento sin que eso afecte tu cuenta:

  1. Enviarte novedades del producto, tutoriales, contenido educativo y promociones.
  2. Medir la efectividad de nuestra publicidad y de nuestras campañas de marketing.
  3. Analizar el uso agregado del producto para decidir qué construimos después.
  4. Invitarte a encuestas, webinars o a dar tu testimonio.

Para oponerte, escribe a hola@cfdi.express con el asunto "Finalidades secundarias", o usa el enlace para darte de baja que incluye cada correo de marketing.

6. Con quién compartimos tus datos

6.1 Encargados (proveedores que tratan datos por instrucción nuestra)

Cada uno recibe únicamente los datos que necesita y está obligado contractualmente a tratarlos sólo para prestarnos su servicio:

Proveedor Para qué Datos que recibe
Shopify Plataforma de la app, autenticación y cobro de la suscripción Datos de la tienda, del usuario y del pedido
Facturama API que timbra los CFDI de la app Datos fiscales del emisor y del receptor, y del comprobante
SW Sapien PAC que timbra los CFDI de la API Datos fiscales del emisor y del receptor, y del comprobante
Infraestructura propia de almacenamiento (PocketBase) Guardar XML, PDF, acuses y logotipos El comprobante y sus archivos
Mailgun Envío de correo transaccional (entrega del CFDI, avisos) Correo electrónico y contenido del mensaje
Klaviyo Correo de marketing y ciclo de vida Correo electrónico, nombre y eventos de uso
Meta (WhatsApp Cloud API) Envío del CFDI por WhatsApp, si el comercio lo activa Teléfono, folio y liga de descarga
Stripe Recargas de saldo de la API Correo electrónico y datos de la transacción
Google (Analytics 4) Analítica del sitio público Datos de dispositivo y navegación
Meta, LinkedIn y OpenAI (píxeles de anuncios) Medición de campañas publicitarias Datos de dispositivo, navegación y eventos de conversión
hCaptcha Protección de formularios contra abuso Datos de dispositivo e interacción
Cal.com Agenda de llamadas y demos Nombre, correo y motivo de la reunión

Algunos de estos proveedores están ubicados fuera de México, principalmente en Estados Unidos y la Unión Europea. En esos casos la transmisión se realiza al amparo de los contratos y cláusulas de protección de datos que tenemos celebrados con cada uno.

6.2 Transferencias

Transferimos datos personales, sin requerir tu consentimiento en términos del artículo 37 de la LFPDPPP, en los siguientes casos:

  • Al Servicio de Administración Tributaria (SAT) y al PAC correspondiente, porque es indispensable para timbrar y cancelar comprobantes fiscales.
  • A autoridades competentes, cuando exista un requerimiento fundado y motivado.
  • A nuestros asesores contables, fiscales y legales, bajo obligación de confidencialidad.
  • A un tercero adquirente, en caso de fusión, escisión o venta de la totalidad o parte de la empresa, manteniendo las condiciones de este aviso.

No vendemos tus datos personales ni los de tus clientes.

7. Modo Flow: cuando usas tu propio PAC

Si el comercio activa el modo Flow, los comprobantes se timbran con las credenciales de su propio PAC. En ese escenario nosotros no entregamos los datos fiscales a nuestros PAC: sólo orquestamos la petición hacia el proveedor que el comercio configuró, y la relación con ese proveedor es directa entre el comercio y él.

8. Cuánto tiempo conservamos los datos

Dato Plazo
CFDI timbrados, XML, PDF y acuses 5 años a partir de su emisión, conforme al artículo 30 del Código Fiscal de la Federación
Datos fiscales del emisor y del receptor Mientras la cuenta esté activa y, después, el plazo de conservación fiscal aplicable
CSD (.cer, .key y contraseña) Hasta que lo reemplaces, lo elimines o desinstales la app; el borrado es inmediato y no recuperable
Registros de facturación y saldo 5 años, por obligación contable
Sesiones y tokens de acceso Mientras la app esté instalada o hasta que revoques el acceso
Bitácoras técnicas y de auditoría Hasta 12 meses
Respaldos Hasta 90 días después de la eliminación en el sistema principal
Datos de marketing Hasta que te des de baja, y hasta 24 meses de inactividad

Cuando desinstalas la app, Shopify nos envía los avisos obligatorios de eliminación (shop/redact y customers/redact) y actuamos conforme a la sección 9.

9. Tus derechos (ARCO) y cómo ejercerlos

Puedes solicitar en cualquier momento el Acceso a tus datos, su Rectificación si son inexactos, su Cancelación cuando consideres que no son necesarios, y Oponerte a un tratamiento específico. También puedes revocar tu consentimiento y limitar el uso o divulgación de tus datos.

Cómo: envía tu solicitud a hola@cfdi.express con el asunto "Derechos ARCO", incluyendo:

  1. Tu nombre, un correo o teléfono de contacto y el dominio de la tienda o la cuenta a la que se refiere la solicitud.
  2. Copia de una identificación oficial, o del poder si actúas como representante.
  3. Una descripción clara del derecho que quieres ejercer y de los datos involucrados.
  4. Si pides una rectificación, el dato correcto y la documentación que lo respalde.

Plazos: te responderemos en un máximo de 20 días hábiles si tu solicitud procede y, en su caso, la haremos efectiva dentro de los 15 días hábiles siguientes. Si necesitamos más información te la pediremos dentro de los 5 días hábiles siguientes a la recepción. El trámite es gratuito; sólo podríamos cobrarte los gastos de envío o de reproducción en soportes especiales.

Límites: hay datos que no podemos eliminar de inmediato porque una ley nos obliga a conservarlos. Un CFDI timbrado no se puede borrar ni modificar: la vía para corregirlo es la cancelación o la sustitución ante el SAT.

Si consideras que tu derecho no fue atendido, puedes acudir al Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI) en https://home.inai.org.mx.

10. Cookies y tecnologías de rastreo

En el sitio público usamos cookies y tecnologías similares para tres cosas:

  • Necesarias: mantener tu sesión, proteger los formularios (hCaptcha) y recordar preferencias básicas. Sin ellas el sitio no funciona.
  • Analítica: entender qué páginas se usan y cómo, con Google Analytics 4.
  • Publicidad: medir la efectividad de nuestros anuncios con los píxeles de Meta, LinkedIn, OpenAI y Klaviyo.

Puedes bloquear o eliminar cookies desde la configuración de tu navegador, y darte de baja de la publicidad personalizada en:

La app embebida en el administrador de Shopify y el portal de facturación usan únicamente cookies necesarias para la sesión y la seguridad.

No rastrear: hoy no alteramos nuestras prácticas de recopilación cuando el navegador envía una señal Do Not Track, porque no existe un estándar uniforme para interpretarla.

11. Seguridad

Aplicamos medidas administrativas, técnicas y físicas razonables para proteger tus datos:

  • Cifrado en tránsito (HTTPS/TLS) en todas nuestras superficies.
  • Cifrado en reposo de los CSD y sus contraseñas con AES-256-GCM.
  • Control de acceso por cuenta y por modo (pruebas y producción están separados y no comparten datos).
  • Autenticación por OAuth de Shopify, llaves secretas para la API y OAuth 2.1 para el servidor MCP.
  • Registro de auditoría de las operaciones que modifican datos y límites de consumo por cuenta.
  • Ligas de descarga firmadas y de vigencia corta para XML, PDF y acuses.

Ningún sistema es infalible. Si ocurre una vulneración de seguridad que afecte de forma significativa tus derechos patrimoniales o morales, te lo informaremos sin dilación para que puedas tomar medidas.

12. Menores de edad

Nuestros servicios están dirigidos a personas mayores de edad que actúan en el marco de una actividad empresarial o profesional. No recabamos datos de menores de forma intencional. Si crees que un menor nos proporcionó datos, escríbenos y los eliminaremos.

13. Usuarios fuera de México

Si usas nuestros servicios desde otro país, tus datos se tratarán en México y en los países donde se ubican nuestros proveedores. Si te encuentras en el Espacio Económico Europeo o en el Reino Unido y consideras que te aplica el RGPD, escríbenos a hola@cfdi.express: atendemos solicitudes de acceso, rectificación, supresión, portabilidad y oposición bajo ese marco.

14. Cambios a este aviso

Podemos actualizar este aviso por cambios en el servicio, en nuestros proveedores o en la legislación aplicable. Publicaremos la versión vigente en https://cfdi.express/politicas-de-privacidad con su fecha de actualización, y si el cambio es sustancial te lo avisaremos por correo o dentro de la app antes de que entre en vigor.

15. Contacto

Lycklig, S.A.S. de C.V. Correo: hola@cfdi.express WhatsApp: +52 56 1128 3467 Sitio: https://cfdi.express

Consulta también nuestros Términos del Servicio.