Aviso de privacidad integral
ASSA Sobrecargos
Última actualización: 9 de agosto de 2026
En corto (esto no sustituye al aviso, pero es lo que la gente sí lee)
Casi todo lo que capturas en ASSA Sobrecargos se queda guardado en tu teléfono y en ningún otro lado. No hay un servidor donde esté concentrado el rol, el sueldo ni los recibos de nadie.
Sí hay tres momentos en que algo sale de tu aparato, y conviene que los sepas:
- Cuando tomas una FOTO de un documento para que la app la lea, esa imagen se manda a un servicio de inteligencia artificial que la transcribe. Esa foto trae tu nombre, tu clave de empleado y tu rol completo. Si en vez de foto subes el PDF, no sale nada: los PDF se leen dentro de tu propio teléfono. Es la forma más privada —y también la más exacta— de subir tus documentos.
- Cuando platicas con la asistente, la app le manda tu nombre, tu puesto, tu contrato y el rol del mes para que pueda contestarte con tus datos y no en general.
- Cuando la app consulta el clima o el estatus de un vuelo, manda el código del aeropuerto y el número de vuelo. Nunca tu ubicación.
Y desde agosto de 2026 hay una cuarta cosa, que tú decides: puedes conectar la app a un servidor para no perder tus datos si cambias de teléfono. Viene apagada. Si la enciendes, lo que sube al servidor va cifrado desde tu teléfono: ni el responsable ni el proveedor del servidor pueden leer un rol, un recibo o una hoja. La llave sale de tu contraseña y no sale de tu aparato.
La otra cara de eso, dicha aquí y no en letra chica: si pierdes tu contraseña y tus códigos de recuperación, nadie puede devolverte esos datos. Ni el responsable. Es exactamente lo mismo que impide que él los lea.
⚠️ Ese servidor es de Frank Alfredo Calvo Guerrero, a título personal. No es de ASSA ni de Aeroméxico, y ASSA no lo ha aprobado ni interviene en él.
No hay publicidad, no hay rastreo, no se venden datos y Aeroméxico no recibe nada de aquí.
Lo de abajo es lo mismo, pero completo y en los términos que pide la ley.
1. Quién es responsable de tus datos
Frank Alfredo Calvo Guerrero, persona física, con domicilio para oír y recibir notificaciones en Calle Economía 47, Colonia 4 Árboles, Alcaldía Venustiano Carranza, C.P. 15730, Ciudad de México, CDMX, es el responsable del tratamiento de los datos personales que se recaban a través de la aplicación ASSA Sobrecargos y del sitio sobrecargos.app.
ASSA Sobrecargos es una herramienta no oficial, desarrollada de manera independiente por un sobrecargo agremiado. No es un producto ni un servicio de la Asociación Sindical de Sobrecargos de Aviación de México (ASSA), ni de Aeroméxico, y ninguna de las dos organizaciones interviene en el tratamiento de estos datos ni responde por él.
Para cualquier asunto relacionado con este aviso o con tus datos personales, el canal de contacto es: hola@sobrecargos.app.
2. Qué datos se tratan
2.1 Datos que tú capturas
- De identificación: nombre completo, nombre de rol (formato de la empresa), clave de empleado y, si decides ponerla, tu fotografía de perfil.
- Laborales: puesto (SOB, ESB o ASR), base, tipo de contrato, fecha de ingreso y antigüedad.
- De tu jornada: el Rol Individual de Servicios y los avisos u órdenes de servicio que subas, con sus vuelos, secuencias, fechas, horarios, rutas, equipos y tiempos de vuelo y servicio.
- Patrimoniales: los recibos de pago, resúmenes y deducciones que registres, y los cálculos que la app deriva de ellos (tecolotes, tripulación mínima, catorcenas).
- De autenticación: tu contraseña —que nunca se guarda tal cual, sino derivada con PBKDF2-SHA256, 120,000 iteraciones y una sal aleatoria distinta para cada persona—, tus preguntas de seguridad y sus respuestas, y tus códigos de recuperación.
- De uso: en qué sección te quedaste, qué avisos ya viste, qué encuestas respondiste y tus puntos del quiz.
- Lo que le escribas a la asistente: la conversación con el asistente de inteligencia artificial y una memoria de largo plazo que la propia app genera a partir de ella, resumiendo lo que le hayas contado (por ejemplo, tu base, tu contrato, o que estuviste en Madrid).
2.2 Datos sensibles — léelo, aquí sí importa
La ley considera dato personal sensible aquel cuyo uso indebido pueda dar origen a discriminación o implique un riesgo grave para su titular, e incluye expresamente la afiliación sindical.
ASSA Sobrecargos es una herramienta dirigida a personas agremiadas a ASSA. Por eso, el solo hecho de usarla y de registrar tu clave de empleado, tu puesto y tu base permite inferir tu afiliación sindical, que es un dato sensible.
Además, la conversación con la asistente es un espacio abierto: si ahí escribes algo sobre tu salud, tus creencias, tus opiniones políticas o tu vida privada, ese contenido se trata igual que el resto de la charla, es decir, se manda al proveedor de inteligencia artificial junto con el resto del mensaje. La app está programada para no guardar información de salud ni contraseñas en su memoria de largo plazo, pero eso no impide que lo escrito viaje en el mensaje del momento.
Para el tratamiento de datos sensibles se requiere tu consentimiento expreso, que otorgas al crear tu cuenta y aceptar este aviso. Puedes retirarlo en cualquier momento (ver punto 7).
2.3 Lo que NO se recaba
No se pide ni se usa tu ubicación geográfica. Cuando la app te muestra el clima, consulta las coordenadas del aeropuerto de destino de tu vuelo, no las tuyas.
Tampoco se recaban datos de tu agenda, tus contactos, tus fotos (más allá de la imagen que tú elijas subir), tu identificador de publicidad ni tu historial de navegación. No se usan cookies de rastreo, píxeles, ni herramientas de analítica o de publicidad.
3. Para qué se usan
3.1 Finalidades necesarias para el servicio
Estas son las que hacen que la app funcione. Si te opones a ellas, la aplicación no puede prestarte el servicio:
- Leer y transcribir los documentos que subas, para convertirlos en tu rol.
- Calcular tus estimaciones de pago, tecolotes, tripulación mínima, deducciones y catorcenas.
- Mostrarte tu rol, tus vuelos, tus hojas de estación y la información de tus servicios.
- Identificarte al entrar, proteger tu cuenta y permitirte recuperarla si olvidas tu contraseña.
- Mantener separados los datos de distintas personas que usen el mismo aparato.
3.2 Finalidades que requieren tu consentimiento
Puedes negarte a estas sin perder el resto de la aplicación:
- Asistente de inteligencia artificial: enviar tu perfil, tu rol del mes y tu conversación a un proveedor externo para que la asistente pueda responderte con tus datos. Si no la usas, nada de esto sale de tu teléfono.
- Memoria de largo plazo de la asistente: conservar un resumen de lo que le has contado en charlas anteriores, para que no tengas que repetirlo.
- Consulta de estatus de vuelos y clima: consultar servicios externos con el número de vuelo, la fecha y el código del aeropuerto.
- Hojas de estación actualizadas (desde agosto de 2026): al abrir la app se consulta el servidor descrito en la sección 4 para traer las hojas de información que el sindicato haya actualizado. Es una lectura de contenido público del gremio: la petición no lleva ningún dato tuyo.
- Ranking del quiz (desde agosto de 2026, sólo si tú entras): si tocas «Entrar al ranking de la planta», al servidor de la sección 4 suben exactamente tres cosas: el nombre con el que decides salir (tu nombre de rol, o la palabra «Privado» si tienes marcada esa casilla), tu fotografía de perfil (la misma de «Mi perfil»; con la casilla «Privado» no viaja ni el nombre ni la foto, y sin foto de perfil simplemente no viaja) y la fecha de cada día en que aciertas la pregunta (la fecha la pone el servidor, no tu teléfono). Mientras estés en el ranking, la fotografía publicada es un espejo de la de tu perfil: si la cambias o la quitas ahí, se actualiza o se elimina también del servidor. No sube tu rol, tu clave, tus puntos locales ni tus respuestas. La tabla con los nombres y aciertos de quienes participan la pueden ver los demás usuarios de la app con cuenta. Puedes salir cuando quieras desde la misma tarjeta: tu renglón con tu nombre se borra del servidor en ese momento (las fechas de aciertos quedan guardadas sin nombre, por si un día decides volver). Jugar el quiz sin entrar al ranking no envía nada.
3.3 Lo que nunca se hace
No se usan tus datos para publicidad, ni para elaborar perfiles comerciales, ni se venden, rentan o comparten con anunciantes, aseguradoras, despachos ni terceros con fines mercadológicos. No se transmite información a Aeroméxico.
4. Dónde se guardan
En tu dispositivo, siempre. Todos los datos de las secciones 2.1 y 2.2 se almacenan localmente en el navegador o en la aplicación instalada en tu teléfono. Ésa es la forma en que la app funciona de origen y la que trae encendida por defecto.
Y además en un servidor — pero cifrados de punta a punta. Desde agosto de 2026 existe la sincronización para que tus datos sobrevivan un cambio de teléfono o el borrado automático que hace Safari a los 7 días. En las cuentas creadas desde el 9 de agosto de 2026 viene encendida por defecto: al crear tu cuenta lo aceptas expresamente en la casilla del aviso (cuyo texto lo nombra), y ahí mismo puedes negarte con la casilla «Quiero que no se suba mi información a la nube». En cuentas anteriores sigue apagada hasta que tú la enciendas. En todos los casos se puede apagar cuando quieras, y lo que viaja y se guarda va siempre cifrado en tu teléfono antes de salir — el servidor no puede leerlo.
Cuando está encendida, lo que viaja y lo que queda almacenado en el servidor son bloques ya cifrados dentro de tu teléfono. El servidor nunca recibe tus datos legibles ni tu contraseña. Concretamente:
- El cifrado ocurre antes de que nada salga de tu aparato, con AES-GCM de 256 bits.
- De tu contraseña se derivan dos secretos distintos y no intercambiables (PBKDF2-SHA256, 210,000 iteraciones, con sales diferentes): uno cifra tus datos y nunca sale del teléfono; el otro es el único que se usa para identificarte ante el servidor. Del segundo no se puede llegar al primero.
- En el servidor se guarda también el sobre que contiene tu llave de datos, pero cerrado con tu contraseña. Es lo que te permite recuperar todo en un teléfono nuevo, y es inútil para cualquiera que no la tenga.
- Las reglas de acceso del servidor están configuradas para que cada cuenta sólo pueda leer y escribir sus propios renglones.
Respaldo automático (desde el 8 de agosto de 2026). Al autorizar la sincronización, la app guarda en tu teléfono y cifrado con tu caja fuerte el secreto de acceso al servidor, para poder conectarse sola cada vez que abras la app (también si entras con Face ID) y subir tus cambios sin pedirte nada. Tu contraseña no se guarda nunca; el secreto guardado no permite obtenerla ni descifrar tus datos — sólo identificarse ante el servidor. Al apagar la sincronización o borrar tu cuenta del servidor, ese secreto se elimina del teléfono. Desde el 9 de agosto de 2026, ese mismo secreto también se guarda al encender Rol Match (o al escribir tu contraseña en su tarjeta), con el único fin de que buscar coincidencias y compartir tu rol no vuelvan a pedírtela; aplican las mismas reglas: la contraseña no se guarda nunca, y el secreto no la revela ni descifra nada.
Registro de la clave al crear la cuenta. Desde esa misma fecha, al crear una cuenta en la app tu clave de empleado queda registrada (apartada) en el servidor aunque nunca enciendas la sincronización, con el único fin de impedir cuentas duplicadas o suplantadas. Ese registro consiste en el identificador interno derivado de tu clave y tu secreto de acceso (almacenado con hash); no incluye tu nombre ni ningún documento. Si crees que alguien registró tu clave en tu lugar, escribe al correo de contacto de la sección 7 con tu nombre, tu clave y una foto de tu credencial: se revisa y se libera.
🔴 Consecuencia, en los dos sentidos. El responsable no puede consultar ni corregir tus datos del servidor, aunque quisiera y aunque tuviera la base de datos completa delante: no tiene la llave y no hay manera de obtenerla. Y por lo mismo, si pierdes tu contraseña y tus códigos de recuperación, esa información se pierde de forma definitiva, también la que esté en el servidor. Nadie puede restituirla. Por eso la app exige que guardes tus códigos de recuperación antes de dejarte activar la sincronización.
El servidor no es de ASSA. Lo contrata, lo paga y lo administra Frank Alfredo Calvo Guerrero a título personal. Ni la Asociación Sindical de Sobrecargos de Aviación de México ni Aeroméxico tienen acceso a él, ni lo han aprobado, ni responden por él.
Y ahí adentro, cifrada. Desde julio de 2026 tus recibos, tus deducciones, tus roles, tus hojas de resumen y tus conversaciones con la asistente se guardan cifrados con AES-GCM de 256 bits. La llave se deriva de tu contraseña con PBKDF2-SHA256 y 210,000 iteraciones, o del material que entrega tu Face ID / huella, y normalmente sólo vive en la memoria mientras la app está abierta: si alguien copiara el almacenamiento de tu navegador sin tu contraseña, se llevaría texto cifrado.
Con una excepción que debes conocer antes de activarla. Si enciendes la casilla «Recordarme en este teléfono» —para no escribir la contraseña cada vez—, la llave sí queda guardada en el aparato, junto a los datos cifrados. Mientras esa casilla esté encendida, una copia del almacenamiento de tu navegador (un respaldo de iCloud o de Google, la sincronización del perfil, una extensión, un peritaje) sí permitiría leer tu información sin tu contraseña. Es el precio de la comodidad, y es tuya la decisión: la casilla nace apagada y se puede apagar cuando quieras. Si tu teléfono tiene Face ID o huella, úsalo en vez de esa casilla: ahí la llave se protege con el aparato y no queda guardada en claro.
Esto tiene una consecuencia que conviene entender bien, en los dos sentidos: nadie —tampoco el responsable— puede consultar tu información desde fuera de tu aparato; y si pierdes el teléfono, lo formateas, borras los datos del navegador o pierdes tu contraseña y tus códigos de recuperación, esa información se pierde y no se puede recuperar, porque no hay copia en ningún otro lugar y nadie más tiene la llave.
5. Qué sale de tu dispositivo, exactamente
Esta es la parte que la mayoría de los avisos de privacidad deja vaga. Aquí va completa.
5.1 Proveedor de inteligencia artificial (Anthropic, a través del servidor de la app)
Ocurre en tres situaciones:
a) Cuando subes la FOTO de un documento. Se envía la imagen del Rol Individual de Servicios, aviso u orden de servicio, hoja de resumen o reporte de horas, junto con la instrucción de transcribirla. Esa imagen contiene tu nombre, tu clave de empleado y tu rol completo. El proveedor devuelve el texto transcrito; la app lo interpreta y lo guarda en tu teléfono.
⚠️ Esto NO ocurre con los PDF. Un PDF se lee dentro de tu propio teléfono, con una librería que la app trae incluida: su contenido no sale de tu aparato. Tampoco salen los recibos en XML del SAT, que se leen igual, localmente. Si te importa la privacidad, sube el PDF y no la foto.
b) Cuando escribes a la asistente. Se envían: tu nombre y tu nombre de rol, tu puesto y tu contrato, el mes y año de tu rol, tus totales de vuelo y servicio, tus equipos, tus secuencias con sus rutas y horarios, los días que cobran tecolote y su monto, tus próximas fechas de pago, la memoria de charlas anteriores y hasta los últimos 20 mensajes de la conversación.
c) Cuando la conversación se alarga. La app pide al proveedor que condense los mensajes viejos en un resumen corto, enviándole esa conversación y la memoria previa.
El generador del quiz diario también usa este proveedor, pero no le manda ningún dato tuyo: sólo el texto normativo del que sale la pregunta.
Qué NO pasa con lo que se envía
Esto es lo que más se pregunta, así que va con todas sus letras:
- Viaja cifrado, ida y vuelta. La conexión entre tu teléfono, el servidor de la app y el proveedor va cifrada (HTTPS/TLS) en las dos direcciones. En el camino no hay nada legible.
- El servidor de la app no lo guarda. No existe base de datos, archivo ni bitácora donde quede: el servidor recibe, reenvía, devuelve la respuesta y ahí termina. No hay copia.
- El administrador de la app no puede verlo, ni queriendo. No es una promesa de buena conducta: es que no hay dónde ir a verlo. Ni tu conversación, ni tus fotos, ni tu rol pasan por ninguna pantalla ni por ningún registro al que alguien tenga acceso.
- No se usa para entrenar. El proveedor no utiliza lo que se le envía por esta vía para entrenar sus modelos.
- Nadie de ASSA ni de Aeroméxico recibe nada. Ni lo que escribes, ni tus documentos, ni tu rol.
Y para que esto valga algo, la única cosa que no se puede prometer, dicha aquí y no escondida: el proveedor procesa los mensajes de forma automatizada, pero sus propias políticas le permiten revisar contenido en casos excepcionales de seguridad o abuso. Es su política pública, no una decisión de esta app, y ningún aviso de privacidad honesto puede afirmar lo contrario. Si eso te preocupa, no uses la asistente: todo lo demás de la app funciona sin ella y sin que salga nada de tu teléfono.
5.2 Servicio de estatus de vuelos (AeroDataBox, a través del servidor de la app)
Se envía el número de vuelo, la fecha y el aeropuerto de origen. No se envía tu nombre, tu clave ni ningún identificador tuyo.
5.3 Servicios de clima (Open-Meteo y, como respaldo, wttr.in)
Se envían las coordenadas o el código del aeropuerto de destino. No se envía tu ubicación ni ningún dato que te identifique.
5.4 Servicio de hospedaje
El sitio y la aplicación se sirven desde un proveedor de hospedaje que, como cualquier servidor web, registra datos técnicos de conexión —dirección IP, tipo de navegador, fecha y hora— por razones de seguridad y funcionamiento.
5.5 Librerías de respaldo (cdnjs)
La app trae incluidas las librerías que necesita para leer PDF y códigos QR, servidas desde su propio dominio. Sólo si esas copias no cargan —por ejemplo, en el archivo suelto que se comparte por WhatsApp— la app las pide como respaldo a cdnjs.cloudflare.com, que en ese momento recibe la dirección IP de quien la usa. No se le envía ningún dato tuyo. Antes de usar la copia de respaldo, la app comprueba su huella criptográfica (SHA-384) y la descarta si no coincide.
5.6 Tipografías: ninguna
Ni la app ni la página informativa cargan tipografías externas. Usan las que ya trae tu propio aparato. La página no le pide nada a ningún servidor de terceros — ni a Google, ni a nadie.
5.7 Servicio de sincronización (Supabase) — encendido por defecto en cuentas nuevas; puedes negarte en el alta y apagarlo cuando quieras
Con la sincronización encendida (por defecto en cuentas nuevas, o si tú la activaste), la app envía y recibe de Supabase lo siguiente, y nada más:
- Bloques de datos ya cifrados en tu teléfono. Para el servidor son cadenas de texto sin significado: no hay una columna que diga el mes, ni el importe, ni la ruta.
- El sobre cifrado que guarda tu llave de datos, cerrado con tu contraseña.
- Un identificador de cuenta con la forma
tuclave@cuentas.sobrecargos.app. Es un correo interno que no existe y al que nadie puede escribir; sirve únicamente para que el servidor sepa qué renglones son tuyos. No se recaba tu correo real. - El secreto de acceso derivado de tu contraseña, que Supabase vuelve a hashear por su cuenta. Tu contraseña como tal nunca se envía, y de este secreto no se puede derivar la llave que cifra tus datos.
Lo demás que usa este mismo servidor va por sus propias reglas, descritas en sus propias secciones: Rol Match (sección 6, la única con datos legibles), las hojas de estación actualizadas y el ranking del quiz (sección 3.2).
Supabase actúa como encargado: presta el servicio de almacenamiento por cuenta del responsable y no está autorizado a usar la información para fines propios. Sus servidores están fuera de México (Estados Unidos). Como todo proveedor de hospedaje, registra datos técnicos de conexión.
Puedes apagar la sincronización y borrar del servidor todo lo tuyo desde la propia app, en cualquier momento y sin pedir permiso a nadie.
5.8 Nada más
Fuera de lo anterior, no hay ningún otro envío de información a terceros.
6. Transferencias
Con una sola excepción, que tú decides y que viene apagada: Rol Match.
Si activas Rol Match, tu nombre de rol, tu clave de empleado y los números y fechas de tus vuelos se comunican sin cifrar a otras personas usuarias de la aplicación: en concreto, a quienes vayan en esos mismos vuelos y también tengan Rol Match activado. Esa reciprocidad la impone el propio servidor: quien no comparte, no ve.
Es la única función de la app que comunica datos tuyos a otras personas, y por eso requiere tu consentimiento expreso dentro de la aplicación, en una pantalla que describe con claridad qué se comparte y con quién.
Tu fotografía (desde el 9 de agosto de 2026, opcional). Dentro de Rol Match puedes compartir tu fotografía de perfil — la misma de «Mi perfil», que es la foto de identidad única de la app; no se sube una distinta. Se comunica sin cifrar, junto a tu nombre de rol y tu clave, únicamente a los compañeros con quienes coincides en algún vuelo — la misma reciprocidad, impuesta por el servidor. Compartirla es un botón aparte con su propia advertencia: activar Rol Match no comparte ninguna foto, y tener foto en tu perfil tampoco — el perfil mismo te lo advierte. Mientras esté compartida, es un espejo de la de tu perfil: si la cambias ahí, se actualiza; si la quitas de tu perfil o dejas de compartirla, se elimina del servidor en el momento. A diferencia de los vuelos, tu foto sí se borra; lo que otras personas ya hayan visto en sus dispositivos no se puede retirar.
Qué pasa al desactivarla. Desactivar Rol Match evita que se comparta el siguiente rol que subas, pero no retira los vuelos que ya compartiste: ésos permanecen publicados. Es una decisión deliberada de diseño, y su razón es la equidad de la propia función: si desactivarla borrara lo ya publicado, cualquiera podría activarla, consultar con quién coincide y desactivarla, quedando con la información de las demás personas sin haber aportado la suya. Se te advierte de esto antes de activarla y forma parte de lo que aceptas expresamente.
Cómo retirar tus vuelos del servidor. Puedes hacerlo en cualquier momento con Mi Cuenta → Borrar mi cuenta del servidor, que elimina tanto los vuelos publicados en Rol Match como los documentos que hubieras respaldado. Es el ejercicio de tu derecho de cancelación y la revocación de tu consentimiento (punto 7).
🔴 Y hay un efecto que no se puede revertir: lo que otras personas ya vieron no se puede borrar de sus dispositivos, ni por ti ni por el responsable. Así se te advierte antes de activarla.
Fuera de ese caso, no se realizan transferencias de datos personales a terceros para finalidades propias de esos terceros.
Los proveedores mencionados en el punto 5 actúan como encargados: tratan los datos únicamente por cuenta y bajo instrucciones del responsable, para prestar el servicio descrito, y no están autorizados a usarlos para fines propios. Algunos de ellos procesan la información en servidores ubicados fuera de México.
7. Tus derechos ARCO y cómo ejercerlos
Tienes derecho a acceder a tus datos personales, a rectificarlos si son inexactos, a cancelarlos cuando consideres que no se requieren, y a oponerte a su tratamiento para fines específicos.
7.1 La vía rápida: tú mismo, desde la app
Como tus datos están en tu dispositivo, no necesitas pedirle permiso a nadie:
- Acceso: todo lo que la app tiene de ti está a la vista en la aplicación, en tu perfil y en tus secciones de rol, pago e historial.
- Rectificación: puedes editar tu perfil, corregir tus deducciones y ajustar los datos de tus secuencias directamente.
- Cancelación: la opción de borrar tus datos dentro de la app elimina tu información del dispositivo. Al desinstalar la aplicación o limpiar los datos del navegador, también se borra.
- Oposición: basta con no usar la función correspondiente. Si no usas la asistente, no se envía nada al proveedor de inteligencia artificial.
7.1 bis · Si encendiste la sincronización
Con el servidor activado, tus derechos siguen intactos y se ejercen igual —desde la app— pero conviene ser exacto sobre quién puede hacer qué, porque el cifrado cambia las respuestas:
- Acceso y rectificación: los ejerces tú, desde tu teléfono. El responsable no puede consultar ni corregir tus datos del servidor, porque para él son ilegibles. No es una negativa: es una imposibilidad técnica, y es la misma que te protege.
- Cancelación: desde la app puedes apagar la sincronización y borrar del servidor todo lo tuyo en un toque. El responsable también puede eliminar los renglones de una cuenta si se lo pides por escrito —eliminarlos sí puede, leerlos no.
- Oposición: al crear tu cuenta puedes negarte a la sincronización con la casilla «Quiero que no se suba mi información a la nube», y en cualquier momento puedes apagarla y borrar del servidor todo lo tuyo desde la app.
7.2 La vía formal
Si prefieres ejercerlos por escrito, o si quieres que quede constancia, envía tu solicitud a hola@sobrecargos.app con: tu nombre y un medio para contestarte, un documento que acredite tu identidad, una descripción clara de los datos y del derecho que quieres ejercer, y cualquier elemento que ayude a localizar la información.
El responsable te comunicará su determinación en un plazo máximo de 20 días hábiles contados desde que reciba la solicitud y, de resultar procedente, la hará efectiva dentro de los 15 días hábiles siguientes. Ambos plazos pueden ampliarse una sola vez por un periodo igual cuando las circunstancias lo justifiquen.
7.3 Revocación del consentimiento
Puedes revocar en cualquier momento el consentimiento que otorgaste, incluido el que se refiere a datos sensibles, por el mismo correo o simplemente dejando de usar la aplicación y borrando tus datos desde ella. La revocación no tiene efectos retroactivos sobre tratamientos ya realizados.
8. Limitar el uso o divulgación
Además de lo anterior, dentro de la aplicación puedes desactivar la asistente de inteligencia artificial y borrar su memoria de largo plazo en cualquier momento, sin que ello afecte el resto de las funciones.
9. Menores de edad
La aplicación está dirigida a personas mayores de edad que se desempeñan como sobrecargos. No se recaban intencionalmente datos de menores.
10. Seguridad
Se aplican medidas de seguridad administrativas, técnicas y físicas razonables para proteger tus datos, entre ellas:
- Cifrado en reposo de recibos, deducciones, roles, hojas de resumen y conversaciones, con AES-GCM de 256 bits.
- La llave se deriva, no se inventa: sale de tu contraseña con PBKDF2-SHA256 y 210,000 iteraciones con sal aleatoria propia, o del material criptográfico que entrega tu Face ID / huella (WebAuthn con extensión PRF). Vive sólo en memoria mientras la app está abierta, salvo que actives «Recordarme en este teléfono», en cuyo caso queda guardada en el aparato (ver la sección 4).
- La contraseña tampoco se guarda legible: se conserva derivada con PBKDF2-SHA256, 120,000 iteraciones y sal aleatoria distinta para cada persona.
- Separación por persona en un mismo aparato mediante un identificador de propietario, y borrado de los datos de la persona anterior cuando otra entra en el mismo dispositivo. Desde el 29 de julio de 2026 eso incluye también los registros con nombre y clave que viven en el área compartida (asistencia a asamblea, solicitudes al CAP y de transportación, marcador): sobrevivía el área compartida completa, y ahí había renglones identificados.
- Verificación de integridad (SHA-384) de las librerías de respaldo antes de ejecutarlas.
- Conexiones cifradas (HTTPS) hacia los servicios externos.
Ninguna medida de seguridad es infalible. Si ocurre una vulneración que afecte de forma significativa tus derechos patrimoniales o morales, se te informará sin dilación por los medios de contacto disponibles y a través del sitio, para que puedas tomar las medidas correspondientes.
11. Cambios a este aviso
Este aviso puede modificarse. Cualquier cambio se publicará en sobrecargos.app y se anunciará dentro de la propia aplicación, indicando la fecha de la última actualización. Si el cambio es relevante para los datos sensibles o para las finalidades que requieren consentimiento, se te pedirá aceptarlo de nuevo.
12. Autoridad
Si consideras que tu derecho a la protección de datos personales ha sido vulnerado, puedes acudir ante la Secretaría de Anticorrupción y Buen Gobierno, que a partir de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares publicada el 20 de marzo de 2025 asumió las atribuciones que correspondían al extinto INAI.
Consentimiento
Al crear tu cuenta y usar ASSA Sobrecargos manifiestas que leíste este aviso y que otorgas tu consentimiento expreso para el tratamiento de tus datos personales, incluidos los sensibles señalados en el punto 2.2, en los términos aquí descritos.
Consentimiento adicional para la sincronización
El almacenamiento en servidor descrito en los puntos 4 y 5.7 requiere un consentimiento aparte, expreso, y no se presume por el uso de la app. Se recaba dentro de la aplicación mediante una pantalla que reproduce esta información y en la que debes marcar tu aceptación e ingresar tu contraseña —mecanismo de autenticación en los términos del artículo 8 de la Ley—, quedando constancia de la fecha y hora en tu dispositivo. Sin ese acto, la sincronización permanece apagada y no sale ningún dato tuyo hacia el servidor.
Puedes revocarlo cuando quieras desde la propia aplicación, apagando la sincronización y borrando del servidor lo que hayas subido.