Aviso de privacidad integral
Tlachia Systems, S.A. de C.V. («Tlachia», «nosotros») desarrolla y opera Grower, una plataforma para supervisar y operar máquinas de fertirriego. Este aviso explica qué datos personales tratamos cuando usas la app Grower para iPhone y Android, la Consola web, el panel local de la máquina y este sitio; para qué los usamos, con quién los compartimos y cómo puedes ejercer tus derechos. Lo emitimos conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares, publicada en el Diario Oficial de la Federación el 20 de marzo de 2025 (la «Ley»).
Contenido
- Responsable y contacto
- A quién aplica
- Datos personales que tratamos
- Cómo obtenemos tus datos
- Finalidades
- Proveedores que tratan datos por nuestra cuenta
- Transferencias
- Cómo limitar el uso o la divulgación de tus datos
- Derechos ARCO
- Revocación del consentimiento
- Baja de tu cuenta
- Cuánto tiempo conservamos tus datos
- Cookies y tecnologías similares
- Seguridad
- Cambios a este aviso
- Autoridad
1. Responsable y contacto
El responsable del tratamiento de tus datos personales es:
Tlachia Systems, S.A. de C.V.Av. Felipe Carrillo Puerto No. 1001 Int. 2 A
Zona Industrial Benito Juárez
Querétaro, Qro. 76120, México
Nuestro Departamento de Datos Personales atiende tus solicitudes y dudas sobre este aviso:
- Correo: contacto@tlachia.org
- Por escrito, en el domicilio anterior.
2. A quién aplica
Este aviso aplica a las personas que usan Grower (personal o colaboradores de las organizaciones que son nuestras clientas, como productores y empresas agrícolas) y a quienes visitan grower.digital.
En Grower no hay registro abierto: las cuentas las da de alta el administrador de tu organización. Tu organización decide quién tiene acceso a sus máquinas, y los registros de operación de sus máquinas son suyos. Si tu organización tiene su propio aviso de privacidad para su personal, ese aviso también aplica a lo que ella haga con tus datos.
3. Datos personales que tratamos
3.1 Datos de tu cuenta (en todos los productos)
- Nombre, correo electrónico e identificador interno de usuario.
- Organización a la que perteneces, tu rol (por ejemplo, operador o agrónomo) y las máquinas a las que tienes acceso.
- Contraseña, que guardamos solo como huella criptográfica y nunca en texto legible, y el segundo factor de autenticación, si lo usas.
- Registros de acceso: fecha y hora de inicio de sesión, dirección IP y aplicación usada.
3.2 App móvil (iPhone y Android)
- El token de notificaciones que Apple o Google asignan a tu teléfono, la plataforma, la versión de la app y la fecha de tu última conexión.
- Los comandos que envías a las máquinas y tus acciones sobre alarmas: qué hiciste, en qué máquina, cuándo, con qué resultado y con qué usuario.
- Reportes de fallos: tipo de error, detalle técnico, modelo del teléfono y versiones del sistema operativo y de la app. No incluyen tu nombre ni tu correo.
En tu teléfono, la app guarda tu sesión en el almacenamiento seguro del sistema, tus preferencias (como el idioma) y una copia temporal de la información de tus máquinas. Al cerrar sesión, la sesión guardada se borra y el token de notificaciones deja de estar registrado. La app no accede a tu ubicación, cámara, micrófono, fotos ni contactos, y no usa identificadores de publicidad.
3.3 Consola web
- Los datos de tu cuenta y las acciones que realizas: invitar usuarios, cambiar roles, crear o editar recetas, reconocer alarmas y enviar comandos.
- El idioma de la interfaz, guardado en tu navegador.
- Reportes de fallos, sin tu nombre ni tu correo.
- Cuando la analítica de producto está habilitada: un identificador seudónimo (tu identificador interno de usuario y el de tu organización), las páginas de la Consola que visitas, algunos eventos de uso (iniciar sesión, abrir una máquina, ver recetas o alarmas y cambiar un parámetro de operación), datos técnicos del navegador (tipo, sistema operativo y tamaño de pantalla) y la dirección IP de la conexión. No se graban sesiones ni se registran los textos que escribes.
3.4 Panel local de la máquina
El panel de la máquina se usa con un PIN por máquina, compartido por el equipo que la opera, que no identifica a una persona. La máquina guarda el PIN solo como huella criptográfica. Los comandos dados desde el panel se registran como hechos «desde el panel local», sin nombre de persona.
3.5 Datos de las máquinas
Mediciones de sensores, estado de válvulas y bombas, recetas, alarmas, configuración y la ubicación (coordenadas) del predio donde está la máquina. Son datos de operación de tu organización. Solo son datos personales cuando se pueden asociar a una persona, por ejemplo si el productor es una persona física o al registrar qué usuario dio un comando. En ese caso los protegemos igual que el resto de tus datos.
3.6 Soporte
Si nos escribes, tratamos tu nombre, tu correo y la información que nos compartas para atenderte.
3.7 Este sitio (grower.digital)
No usa cookies, analítica ni recursos de terceros, y no guardamos registros de visitas. El servidor usa tu dirección IP solo para entregarte la página.
Datos sensibles. No tratamos datos personales sensibles. Tampoco tratamos datos financieros o patrimoniales de las personas usuarias: la app y la Consola no procesan pagos.
Menores de edad. Grower es una herramienta de trabajo y no está dirigida a menores de edad.
4. Cómo obtenemos tus datos
- Del administrador de tu organización, cuando te da de alta: nombre, correo, rol y máquinas.
- De ti, cuando usas Grower o nos contactas.
- De tu dispositivo, de forma automática: token de notificaciones, dirección IP al iniciar sesión, datos técnicos de fallos y, si la analítica de producto está habilitada, los datos de uso de la Consola.
5. Finalidades
Finalidades primarias
Son necesarias para prestar el servicio que tu organización contrató. Por eso no requieren tu consentimiento (artículo 9, fracción IV, de la Ley):
- Crear, administrar y proteger tu cuenta, y verificar tu identidad al iniciar sesión.
- Permitirte supervisar y operar las máquinas de tu organización a las que tienes acceso.
- Enviarte notificaciones de alarmas, recetas y control manual de esas máquinas.
- Registrar en una bitácora de auditoría quién dio cada comando, cuándo y con qué resultado, para la seguridad, la trazabilidad, la atención de incidentes y los compromisos de auditoría de tu organización.
- Enviarte los correos del servicio: invitación, verificación de correo y configuración de contraseña o del segundo factor.
- Detectar, diagnosticar y corregir fallas, y proteger el servicio contra usos no autorizados.
- Atender tus solicitudes de soporte y de derechos ARCO.
- Cumplir obligaciones legales y requerimientos de autoridades competentes.
Finalidad secundaria
No es necesaria para el servicio y puedes negarte a ella:
- Medir de forma seudonimizada cómo se usan las funciones de la Consola para mejorar el producto, cuando la analítica de producto está habilitada.
Si no quieres que tus datos se usen para esta finalidad, escríbenos en cualquier momento a contacto@tlachia.org con el asunto «Negativa a finalidad secundaria». Negarte no afecta tu acceso al servicio. Si no manifiestas tu negativa, entenderemos que la aceptas (consentimiento tácito, artículo 7 de la Ley).
No usamos tus datos para publicidad, no los vendemos y no creamos perfiles comerciales con ellos.
6. Proveedores que tratan datos por nuestra cuenta
Para prestar el servicio usamos proveedores que tratan datos solo por nuestra cuenta y según nuestras instrucciones (personas encargadas, artículo 2, fracción XII, de la Ley). Comunicarles datos no es una transferencia (artículo 2, fracción XX) y no requiere tu consentimiento. Les exigimos confidencialidad y medidas de seguridad.
| Proveedor | Para qué | Qué datos | Dónde |
|---|---|---|---|
| Hetzner Online GmbH | Servidores de la nube de Grower: base de datos, inicio de sesión y servicios | Todos los datos de la plataforma | Centro de datos en Estados Unidos |
| Hetzner Online GmbH (Storage Box) | Respaldos, cifrados antes de salir de nuestro servidor | Copia cifrada de la base de datos | Unión Europea |
| Functional Software, Inc. (Sentry) | Reportes de fallos de la app, la Consola, la nube y las máquinas | Datos técnicos del fallo, identificadores internos (organización, máquina) y la dirección IP desde la que se envía el reporte; sin nombre ni correo | Estados Unidos |
| PostHog, Inc. (PostHog Cloud EU) | Analítica de producto de la Consola, cuando está habilitada | Identificador seudónimo de usuario y de organización, páginas y eventos de uso, datos técnicos del navegador y dirección IP | Unión Europea (Alemania) |
| Google LLC (Firebase Cloud Messaging) | Entregar notificaciones en teléfonos Android | Token del teléfono y un aviso con texto genérico e identificadores internos del evento (tipo, gravedad, código, organización y máquina); sin nombre ni correo | Estados Unidos |
| Apple Inc. (Apple Push Notification service) | Entregar notificaciones en iPhone | Token del teléfono y un aviso con texto genérico e identificadores internos del evento; sin nombre ni correo | Estados Unidos |
| Sendinblue SAS (Brevo) | Enviar los correos del servicio | Tu correo, tu nombre y el contenido del mensaje (enlaces de invitación o de contraseña) | Unión Europea (Francia) |
Estos servicios externos no reciben datos personales:
- Open-Meteo y NASA POWER (servicios meteorológicos): reciben solo las coordenadas del predio de la máquina para devolver el pronóstico y el clima, sin nombres, correos ni identificadores de personas.
- healthchecks.io: recibe señales de que nuestros servidores y respaldos funcionan; no recibe datos de clientes ni de personas.
- GitHub: las máquinas descargan de ahí las actualizaciones de su software; no se le envían datos de personas.
7. Transferencias
No vendemos ni rentamos tus datos. Solo los comunicamos a terceros en estos casos, que no requieren tu consentimiento (artículo 36 de la Ley):
- A tu organización. Sus administradores pueden ver tu nombre, tu correo, tu rol, tus registros de acceso (fecha, hora y dirección IP) y las acciones que realizas en sus máquinas. Es necesario para mantener la relación jurídica entre tú, tu organización y nosotros (artículo 36, fracciones IV y VII).
- A autoridades competentes, cuando lo exija una ley, un tratado, una orden judicial o un mandato fundado y motivado, o cuando sea necesario para reconocer, ejercer o defender un derecho en un proceso judicial (artículo 36, fracciones I, V y VI).
Si en el futuro quisiéramos hacer una transferencia que requiera tu consentimiento, te lo pediremos antes y actualizaremos este aviso.
8. Cómo limitar el uso o la divulgación de tus datos
- Notificaciones: desactívalas en los ajustes de tu teléfono o cierra sesión en la app. Desde la Consola también puedes revocar los teléfonos registrados en Ajustes › Notificaciones.
- Navegador: puedes borrar o bloquear el almacenamiento local y las cookies (sección 13). Si bloqueas las cookies de inicio de sesión, no podrás entrar a la Consola.
- Analítica: pide que te excluyamos escribiendo a contacto@tlachia.org.
- Correos: solo enviamos correos del servicio; no enviamos publicidad.
- También puedes pedirnos por correo que limitemos un uso concreto. Te responderemos en los plazos de la sección 9.
9. Derechos ARCO
Tienes derecho a:
- Acceso: conocer qué datos tuyos tenemos y cómo los tratamos.
- Rectificación: corregirlos si son inexactos, incompletos o no están actualizados.
- Cancelación: pedir que los eliminemos de nuestros registros y sistemas.
- Oposición: oponerte a un tratamiento por causa legítima.
Cómo presentar tu solicitud
Envía un correo a contacto@tlachia.org con el asunto «Derechos ARCO», o un escrito al domicilio de la sección 1. Conforme al artículo 28 de la Ley, incluye:
- Tu nombre y un correo o domicilio para recibir la respuesta.
- Un documento que acredite tu identidad o, si actúa un representante, su identidad y el documento que acredite la representación.
- La descripción clara de los datos sobre los que ejerces tu derecho (no es necesaria para el derecho de acceso).
- El derecho que ejerces o lo que solicitas.
- Cualquier dato que nos ayude a localizar tu información, como el correo de tu cuenta y el nombre de tu organización.
Si pides una rectificación, indica qué cambios quieres y agrega los documentos que la sustenten.
Plazos y respuesta
- Te comunicaremos nuestra respuesta en un máximo de 20 días hábiles desde que recibamos tu solicitud. Si procede, la haremos efectiva dentro de los 15 días hábiles siguientes. Ambos plazos pueden ampliarse una sola vez por un periodo igual cuando lo justifiquen las circunstancias; si ocurre, te lo avisaremos (artículo 31).
- Para el acceso, te enviaremos tus datos en un documento electrónico al correo de tu cuenta o al que nos indiques, una vez acreditada tu identidad (artículo 32).
- El trámite es gratuito. Solo podríamos cobrar costos de reproducción o envío si pides copias físicas (artículo 34).
- Podemos negar total o parcialmente una solicitud en los casos del artículo 33 de la Ley; siempre te diremos el motivo.
Hay datos que no podemos cancelar mientras sean necesarios para cumplir el contrato con tu organización o una obligación legal (artículo 25). En particular, la bitácora de auditoría de comandos se conserva 5 años: al cancelar tu cuenta, esos registros quedan bloqueados, es decir, solo se conservan para atender posibles responsabilidades, y se suprimen al terminar ese plazo (artículos 2, fracción III, y 24).
Si no estás de acuerdo con nuestra respuesta, puedes presentar una solicitud de protección de derechos ante la Secretaría Anticorrupción y Buen Gobierno dentro de los 15 días hábiles siguientes a que te la comuniquemos. Si no te respondemos, puedes presentarla en cuanto venza el plazo que tenemos para responder (artículo 40).
10. Revocación del consentimiento
Puedes revocar en cualquier momento el consentimiento que nos hayas dado, por el mismo medio y con los mismos requisitos que una solicitud ARCO, con el asunto «Revocación de consentimiento». La revocación no tiene efectos retroactivos (artículo 7). Si revocas el tratamiento necesario para el servicio, es posible que no podamos mantener tu cuenta; en ese caso te lo explicaremos en nuestra respuesta. Respondemos en los plazos de la sección 9.
11. Baja de tu cuenta
Puedes pedir la baja de tu cuenta en cualquier momento, directamente o por medio del administrador de tu organización, escribiendo a contacto@tlachia.org con el asunto «Eliminar mi cuenta». La tratamos como una solicitud de cancelación (sección 9) y la resolvemos en esos plazos. Mientras tanto, deshabilitamos tu acceso en cuanto confirmamos que la solicitud es tuya o de tu organización. Al atenderla:
- Eliminamos tu cuenta de inicio de sesión, tus tokens de notificaciones y tus permisos por máquina.
- En los registros que debemos conservar, como la bitácora de auditoría, sustituimos tu nombre y tu correo por un valor anónimo y solo queda el identificador interno.
- Los respaldos cifrados se renuevan solos; los que aún contengan tus datos desaparecen en un máximo de 6 meses.
Los pasos también están en Soporte › Eliminar tu cuenta.
12. Cuánto tiempo conservamos tus datos
| Datos | Plazo |
|---|---|
| Cuenta: nombre, correo, rol y accesos por máquina | Mientras la cuenta exista. Al cancelarla se eliminan o anonimizan como se describe en la sección 11. |
| Registros de inicio de sesión (fecha, hora, dirección IP, aplicación) | 14 días |
| Token de notificaciones | Hasta que cierres sesión, Apple o Google lo invaliden o se dé de baja tu cuenta |
| Bitácora de auditoría de comandos | 5 años; después se elimina automáticamente |
| Reportes de fallos | Hasta 90 días |
| Analítica de producto de la Consola | Hasta 12 meses |
| Registros técnicos de los servidores (incluyen los intentos fallidos de inicio de sesión, con la dirección IP y el usuario escrito) | 14 días en el sistema central de registros; las copias locales de cada servicio se sobrescriben automáticamente al llegar a un tamaño máximo |
| Respaldos cifrados | Hasta 6 meses (7 diarios, 4 semanales y 6 mensuales) |
| Mediciones de las máquinas | Detalle por segundo, 30 días; resúmenes por minuto, hora y día, mientras dure el servicio con tu organización |
| Correos de soporte y solicitudes ARCO | Hasta 2 años después de atenderlos |
13. Cookies y tecnologías similares
- Este sitio (grower.digital) no usa cookies ni almacenamiento en tu navegador.
- Consola web:
- Cookies de sesión del servicio de inicio de sesión (auth.grower.digital). Son estrictamente necesarias para iniciar y mantener tu sesión y se borran al cerrarla o al expirar.
- Almacenamiento local del navegador para recordar el idioma de la interfaz y, solo mientras inicias sesión, un valor temporal que protege ese proceso y se borra al terminarlo.
- Cuando la analítica de producto está habilitada, almacenamiento local con el identificador seudónimo descrito en la sección 3.3.
- App móvil: no usa cookies de rastreo ni identificadores de publicidad. Para iniciar sesión abre la página de acceso en el navegador del sistema, que usa las mismas cookies de sesión.
Puedes borrar o bloquear las cookies y el almacenamiento local desde la configuración de tu navegador. Si bloqueas las cookies de inicio de sesión, no podrás usar la Consola.
14. Seguridad
- Todas las conexiones van cifradas (HTTPS/TLS), y las máquinas se conectan a la nube con certificados propios.
- La base de datos separa la información de cada organización, de modo que una organización no puede ver la de otra.
- Las contraseñas y los PIN se guardan solo como huella criptográfica. La bitácora de auditoría está encadenada para detectar alteraciones.
- Los respaldos se cifran antes de salir de nuestro servidor.
- Solo el personal que lo necesita tiene acceso, y con obligación de confidencialidad.
Si ocurre una vulneración de seguridad que afecte de forma significativa tus derechos patrimoniales o morales, te lo informaremos de inmediato para que puedas tomar medidas (artículo 19).
15. Cambios a este aviso
Publicaremos cualquier cambio en esta página, con una nueva fecha de versión. Si el cambio es relevante, como nuevas finalidades, nuevos tipos de datos o transferencias que requieran tu consentimiento, además te avisaremos en la app, en la Consola o por correo antes de que aplique.
16. Autoridad
La autoridad en materia de protección de datos personales en posesión de particulares es la Secretaría Anticorrupción y Buen Gobierno.