Borrador para revisión profesional. No es un dictamen ni la versión legal vigente. Versión de trabajo: 2026-07-19-draft.
Procedimiento ARCO, eliminación e incidentes
Flujo propuesto para acceso, rectificación, cancelación, oposición, revocación y vulneraciones.
Solicitudes ARCO y revocación
- Recepción: contacto@dubhelabs.com, panel o negocio responsable.
- Folio: fecha, derecho, responsable, encargado, vencimiento y estado, sin documentos sensibles en logs.
- Acuse: objetivo interno de tres días hábiles.
- Identidad: pedir únicamente elementos proporcionales para acreditar a la persona titular o representante.
- Rol: el negocio decide sobre los datos de sus clientes; Mizar OS asiste. Mizar OS decide sobre datos de su propia cuenta SaaS.
- Búsqueda: cuenta, mensajería (WhatsApp, Messenger e Instagram), citas, pagos, facturación, archivos, soporte y proveedores.
- Decisión: máximo 20 días hábiles; si procede, ejecución dentro de los 15 días hábiles siguientes.
- Cierre: guardar respuesta, acciones, excepciones y fecha sin duplicar el contenido en la bitácora.
Eliminación de cuenta y solicitudes de Meta
- Crear un caso real con responsable, fecha límite y seguimiento.
- Persistir el folio de Meta sin registrar el payload crudo.
- Antes de borrar: verificar autoridad, exportar, identificar conservación fiscal obligatoria y aplicar doble control.
- Mostrar estados: recibido, verificando, programado, completado o conservación parcial por obligación legal.
Incidentes de datos personales
- Contener accesos y preservar evidencia sin copiar datos a canales inseguros.
- Clasificar el tipo de vulneración y su alcance.
- Identificar negocios, titulares, sensibilidad, duración y consecuencias.
- Notificar al negocio sin dilación; objetivo contractual propuesto: 24 horas.
- Si existe afectación significativa, informar naturaleza, datos, recomendaciones, medidas y contacto a las personas afectadas.
- Registrar causa raíz y acciones correctivas sin incluir el contenido comprometido.
- Escalar inmediatamente los incidentes que involucren contenido de mensajes.
Solicitudes de autoridades públicas
Aplica a requerimientos de cualquier autoridad —judicial, fiscal, administrativa o de seguridad nacional— sobre datos personales de titulares, incluidos los que provienen de plataformas de terceros. Ninguna solicitud se atiende de forma verbal ni informal.
- Revisión de legalidad, obligatoria. Toda solicitud se revisa antes de responder: autoridad emisora, fundamento legal invocado, competencia, alcance y vigencia. Sin oficio por escrito con esos elementos no se entrega nada.
- Recusación de solicitudes ilícitas. Si la solicitud carece de fundamento, excede la competencia de la autoridad o es desproporcionada frente a su fin, se impugna por la vía que corresponda y no se entregan datos mientras se resuelve, salvo mandato judicial en contrario.
- Minimización. Se entrega el mínimo indispensable para satisfacer la solicitud: solo los campos y el periodo exactos requeridos, del titular exacto señalado. Nunca una exportación completa, nunca datos de otros titulares o de otros negocios, y nunca contenido de mensajes cuando basta con metadatos.
- Documentación. Se registra cada solicitud: fecha, autoridad, fundamento, datos pedidos, análisis jurídico, decisión, qué se entregó o por qué se negó, y quién autorizó. El registro se conserva y no incluye copia del contenido entregado.
- Aviso al titular y al negocio cuando la ley lo permita, es decir salvo que la propia orden lo prohíba o comprometa una investigación en curso.
Responsables internos propuestos
- Privacidad: Cesar Alexandro Martinez Arjon.
- Canal: contacto@dubhelabs.com.
- Contención y purga: responsable técnico designado.
- Eliminación irreversible: aprobación de privacidad y técnica.