01 Identidad y domicilio del Responsable
Alan Levin Eglin, persona física con actividad empresarial (régimen RESICO), que opera comercialmente bajo el nombre “Rackly” (en adelante, “Rackly”, “nosotros” o el “Responsable”).
- RFC: LEEA020601A51
- Domicilio: Hacienda del Ciervo 8, C.P. 52763, Huixquilucan, Estado de México.
- Correo de contacto para asuntos de privacidad: alevin@rackly.com.mx
- Sitio web: https://rackly.com.mx
02 Doble rol de Rackly según el tipo de dato (Responsable vs. Encargado)
Rackly presta servicios de software (Rackly Analytics, Rackly Connect y Rackly Consulting) a empresas clientes (“Cliente”). Según el tipo de dato, Rackly actúa con un rol distinto:
- Como Responsable: respecto de los datos de identificación, contacto y de las cuentas de usuario del propio Cliente y de las personas que el Cliente designa para usar la plataforma (por ejemplo, para dar de alta la cuenta, facturar, dar soporte y administrar el acceso). El presente Aviso rige ese tratamiento.
- Como Encargado: respecto de los datos personales de terceros compradores finales que Rackly trata por cuenta y bajo instrucciones del Cliente (el Cliente es el Responsable frente a sus compradores). Ver Sección 4. En ese supuesto, el aviso de privacidad aplicable a esos compradores es el del Cliente/vendedor, no el de Rackly.
Nota legal: la relación entre el Cliente (Responsable) y Rackly (Encargado) se formaliza mediante cláusulas contractuales de tratamiento de datos en el contrato de servicios, que acreditan su existencia, alcance y contenido. Este Aviso no sustituye dicho instrumento.
03 Datos personales que se recaban (Cliente y sus usuarios — Rackly como Responsable)
Para las finalidades de este Aviso, Rackly recaba y trata las siguientes categorías de datos del Cliente y de sus usuarios:
a) Datos de identificación y fiscales del Cliente: razón social o nombre, RFC, domicilio fiscal, datos del representante legal.
b) Datos de contacto: nombre de las personas de contacto, correo electrónico y teléfono.
c) Datos de las cuentas de usuario de la plataforma: correo electrónico, contraseña (almacenada de forma cifrada mediante hash con bcrypt, factor de costo 12 — nunca en texto claro), rol asignado y registros de inicio de sesión y de actividad dentro de la plataforma.
d) Información operativa y de negocio del Cliente: catálogo de productos, existencias (stock), precios, márgenes, costos, movimientos de inventario y órdenes de compra. (Esta información es del negocio del Cliente; en la medida en que no identifique a personas físicas, puede no constituir dato personal, pero se enuncia por transparencia.)
e) Credenciales técnicas de integración: llave de API de Odoo (XML-RPC) del Cliente y tokens de acceso/actualización (OAuth) de los marketplaces que el Cliente conecte (MercadoLibre, Amazon SP-API, Shopify, Coppel/Mirakl, Walmart). Estas credenciales se resguardan de forma aislada por cada Cliente y se usan únicamente para operar el servicio contratado.
Datos sensibles: Por diseño, Rackly NO recaba datos personales sensibles (por ejemplo, estado de salud, datos biométricos, origen étnico o racial, creencias, afiliación, orientación, etc.). Ninguna de las categorías anteriores constituye dato personal sensible en términos del artículo 2, fracción VI de la LFPDPPP.
Obtención de datos y fuentes: los datos del Cliente y sus usuarios se obtienen directamente del Cliente al contratar y usar el servicio. Los datos de compradores finales (Sección 4) se obtienen indirectamente de las APIs oficiales de los marketplaces, por cuenta del Cliente.
04 Datos de terceros compradores de marketplaces (Rackly como Encargado)
Cuando el Cliente utiliza Rackly Connect, Rackly obtiene de la API oficial de cada marketplace, por cuenta del Cliente, los datos de los compradores finales necesarios para crear el registro del cliente (partner) y la orden de venta correspondiente en el Odoo del propio Cliente. Estos datos pueden incluir:
- Nombre del comprador;
- RFC o documento fiscal;
- Dirección de envío;
- Correo electrónico (cuando el marketplace lo entrega);
- Detalle y monto de la compra.
En este supuesto el Cliente/vendedor es el Responsable frente a sus compradores, y Rackly actúa como Encargado, tratando esos datos exclusivamente conforme a las instrucciones del Cliente y para la finalidad de reflejar la venta en su sistema Odoo. Rackly no determina finalidades propias sobre estos datos ni los aprovecha para fines distintos.
Por diseño, Rackly no envía datos personales de compradores al modelo de inteligencia artificial (ver Sección 6).
Conservación de estos datos. Rackly suprime de forma automática los datos personales del comprador (nombre, correo electrónico, domicilio de envío y demás datos de contacto) de sus propios registros, conforme a dos plazos:
- 90 días desde la recepción de la orden, cuando ésta ya ha quedado registrada en el sistema Odoo del Cliente; y
- 180 días desde la recepción de la orden en todo caso, se haya registrado o no en dicho sistema.
Transcurridos esos plazos se conserva únicamente el registro de la operación, sin datos de identificación del comprador, para efectos de trazabilidad y para evitar duplicados. Ningún dato personal de compradores se conserva más de 180 días. Rackly no utiliza estos datos para finalidades propias ni los cruza entre Clientes.
05 Finalidades del tratamiento
5.1 Finalidades primarias (necesarias para la relación y el servicio)
Estas finalidades son necesarias para prestar el servicio contratado y no requieren consentimiento adicional del titular:
- Crear, administrar y dar mantenimiento a la cuenta y a los usuarios del Cliente;
- Prestar los servicios de Rackly Analytics (analítica de inventario, indicadores como GMROI y capital atrapado, recomendaciones informativas de reabasto/liquidación, tableros y asistentes con IA);
- Prestar los servicios de Rackly Connect (sincronización bidireccional entre el Odoo del Cliente y los marketplaces, creación de órdenes de venta, sincronización de existencias y precios, portal operativo);
- Prestar los servicios de Rackly Consulting;
- Autenticar el acceso, resguardar la seguridad y prevenir fraude o uso indebido;
- Generar reportes operativos y de facturación, y cumplir obligaciones de cobranza;
- Dar soporte técnico y atención al Cliente;
- Cumplir obligaciones legales, fiscales y regulatorias aplicables.
Naturaleza de las recomendaciones: las recomendaciones y métricas de Rackly Analytics son informativas. No constituyen una garantía de resultado, retorno o beneficio económico específico. La decisión final de compra, precio, reabasto o liquidación corresponde siempre al Cliente.
5.2 Finalidades secundarias, que requieren el consentimiento de la persona titular (y admiten oposición)
Las siguientes finalidades no son necesarias para el servicio y se realizan solo si el titular lo consiente; el titular puede oponerse o negar su consentimiento en cualquier momento (ver Sección 7) sin que ello afecte la prestación del servicio contratado:
- Análisis agregado y estadístico de uso para mejorar el producto;
- Elaboración y difusión de casos de éxito o testimoniales, previa autorización expresa;
- Envío de comunicaciones sobre mejoras, novedades y otros productos o servicios de Rackly.
Si el titular no desea que sus datos se traten para estas finalidades secundarias, puede manifestarlo desde este momento o en cualquier tiempo posterior enviando un correo a alevin@rackly.com.mx con el asunto “Oposición a finalidades secundarias”. La negativa a estas finalidades no será motivo para negar el servicio contratado.
06 Tratamiento con inteligencia artificial (Anthropic)
Cuando el Cliente utiliza el chat de Rackly Analytics, el asistente flotante o el generador de tableros con IA, Rackly envía al proveedor de inteligencia artificial Anthropic (Claude API), con servidores en Estados Unidos, el contexto de datos operativos del Cliente (métricas de inventario, listados de productos, recomendaciones) junto con el mensaje del usuario, con el fin de generar la respuesta solicitada.
- Por diseño, no se envía al modelo información personal de los compradores finales (PII).
- El proveedor puede aplicar retención efímera de contexto (prompt caching) del lado de su infraestructura para operar el servicio.
07 Medios para ejercer los derechos ARCO y revocar el consentimiento
El titular (o su representante legal) tiene derecho a Acceder a sus datos personales, Rectificarlos cuando sean inexactos o incompletos, Cancelarlos cuando considere que no se requieren para las finalidades señaladas, y Oponerse a su tratamiento para fines específicos (derechos ARCO). Asimismo, puede revocar en cualquier momento el consentimiento otorgado, así como limitar el uso o divulgación de sus datos.
Mecanismo de revocación del consentimiento. Para revocar su consentimiento, envíe un correo a alevin@rackly.com.mx con el asunto “Revocación de consentimiento”. La revocación no tiene efectos retroactivos. Le comunicaremos la determinación dentro de los 20 días hábiles siguientes y, de proceder, la haremos efectiva dentro de los 15 días hábiles posteriores a esa comunicación.
Procedimiento:
- Enviar la solicitud al correo alevin@rackly.com.mx, con el asunto “Ejercicio de derechos ARCO”.
- La solicitud debe contener, conforme al artículo 28 de la LFPDPPP: (a) el nombre del titular y su domicilio o cualquier otro medio para recibir notificaciones; (b) los documentos que acrediten su identidad o, en su caso, la personalidad e identidad de su representante; (c) la descripción clara y precisa de los datos personales respecto de los que busca ejercer el derecho, salvo que se trate del derecho de acceso; (d) la descripción del derecho ARCO que pretende ejercer, o bien, lo que solicita; (e) cualquier otro elemento o documento que facilite la localización de los datos.
- Rackly comunicará al titular la determinación adoptada en un plazo máximo de 20 días hábiles contados desde la recepción de la solicitud, y de resultar procedente, la hará efectiva dentro de los 15 días hábiles siguientes a la fecha de comunicación de la respuesta, conforme al artículo 31 de la LFPDPPP. Estos plazos, que se computan en días hábiles conforme al artículo 2, fracción VIII de la misma Ley, podrán ampliarse una sola vez por un periodo igual cuando las circunstancias del caso lo justifiquen.
- Si la información de su solicitud resulta insuficiente o errónea, podremos requerirle por una sola vez los elementos o documentos necesarios dentro de los 5 días hábiles siguientes a su recepción; contará con 10 días hábiles para atender el requerimiento.
Nota sobre datos de compradores (rol de Encargado): cuando la solicitud recaiga sobre datos de terceros compradores en los que Rackly actúa como Encargado por cuenta de un Cliente, Rackly canalizará la solicitud al Cliente Responsable y/o la atenderá siguiendo sus instrucciones, según corresponda. El titular comprador deberá dirigir su solicitud ARCO al Cliente/vendedor que actúa como Responsable.
El titular también puede acudir ante la autoridad competente en materia de protección de datos personales si considera que su derecho no ha sido debidamente atendido.
Si considera que su derecho no fue debidamente atendido, puede acudir ante la Secretaría Anticorrupción y Buen Gobierno, a través de la Dirección General de Datos Personales en el Sector Privado, mediante el procedimiento de protección de derechos previsto en los artículos 40 y siguientes de la LFPDPPP. Información en www.gob.mx/buengobierno.
08 Medidas de seguridad
Rackly aplica medidas de seguridad administrativas, técnicas y físicas para proteger los datos personales contra daño, pérdida, alteración, destrucción o uso, acceso o tratamiento no autorizado. Entre las medidas confirmadas en operación:
- Contraseñas almacenadas mediante hash bcrypt (factor de costo 12); los hashes heredados (SHA-256) se migran a bcrypt al iniciar sesión;
- Sesiones autenticadas mediante credenciales de acceso con vigencia limitada de 8 horas, acotadas a la cuenta del Cliente correspondiente;
- Cifrado en tránsito vía TLS/HTTPS, con encabezados de seguridad (HSTS, CSP, X-Frame-Options, entre otros);
- Cifrado en reposo de las credenciales y tokens de integración (tokens de acceso y de actualización, y secretos de cliente), mediante cifrado simétrico con llave derivada de un secreto de aplicación. Este es el esquema vigente; Rackly se encuentra en proceso de verificación y migración de registros creados con anterioridad a su incorporación, por lo que no se afirma que la totalidad de las credenciales se encuentren cifradas.
- Aislamiento por Cliente: una base de datos independiente por Cliente;
- Validación de las direcciones de conexión al sistema Odoo del Cliente, para impedir que el servicio sea utilizado para alcanzar destinos internos no autorizados;
- Respaldos periódicos y copia fuera de sitio (ver Sección 9), y un validador nocturno de consistencia contra Odoo;
- Doble factor de autenticación (2FA) en las cuentas críticas del operador.
Notificación de vulneraciones. En caso de que ocurra una vulneración de seguridad que afecte de forma significativa sus derechos patrimoniales o morales, Rackly se lo informará de forma inmediata, a fin de que pueda tomar las medidas correspondientes a la defensa de sus derechos, conforme al artículo 19 de la LFPDPPP.
Declaraciones que Rackly NO hace: Rackly no ostenta certificación SOC 2 ni ISO 27001 propias. Los proveedores de infraestructura pueden contar con sus propias certificaciones, pero ello no se atribuye a Rackly. Respecto del cifrado en reposo de credenciales, Rackly afirma únicamente el esquema vigente descrito arriba y no afirma que la totalidad de las credenciales se encuentren cifradas mientras concluye la verificación y migración de los registros anteriores a su incorporación.
Nota: ninguna medida de seguridad garantiza protección absoluta. Rackly no puede garantizar que los datos estén libres de todo riesgo de acceso no autorizado derivado de causas fuera de su control razonable.
09 Conservación y borrado
- Respaldos: Rackly conserva respaldos con una política de 7 diarios, 4 semanales y 12 mensuales, más una copia fuera de sitio en almacenamiento en la nube.
- Datos de cuenta y fiscales: se conservan durante la vigencia del contrato y por el plazo legal fiscal aplicable (5 años) posterior a la terminación, conforme a la legislación fiscal.
- Datos personales de compradores (rol de Encargado): 90 días si la orden ya se registró en el sistema Odoo del Cliente, y 180 días como máximo absoluto en cualquier caso; después se suprimen automáticamente (ver Sección 4).
- Terminación del servicio (offboarding): al concluir la relación, Rackly entregará los datos del Cliente en un formato estructurado y procederá a la eliminación de las copias activas. La eliminación en respaldos ocurrirá conforme al ciclo natural de rotación de respaldos descrito arriba.
10 Remisiones (subprocesadores) y transferencias de datos
10.1 Comunicación a Encargados/subprocesadores (no constituye “transferencia” — arts. 2, fr. XX y 35 de la LFPDPPP)
Para prestar el servicio, Rackly se apoya en proveedores de infraestructura tecnológica que tratan datos únicamente por cuenta y bajo instrucciones de Rackly (o, en su caso, del Cliente). Conforme al artículo 2, fracción XX de la LFPDPPP, no constituye transferencia la comunicación de datos personales a la persona encargada del tratamiento, y el artículo 35 excluye expresamente a la persona encargada de los terceros a los que se transfieren datos. En consecuencia, esta comunicación no requiere el consentimiento del titular. Estos proveedores no son destinatarios que traten los datos para finalidades propias.
Estos proveedores se encuentran ubicados en Estados Unidos de América, por lo que los datos son tratados fuera del territorio nacional:
| Proveedor (Encargado / subprocesador) | Función | Ubicación |
|---|---|---|
| DigitalOcean | Hospedaje del servidor y almacenamiento de respaldos fuera de sitio (DigitalOcean Spaces) | EE. UU. |
| Resend | Envío de correos transaccionales y alertas | EE. UU. |
| Anthropic | Servicios de inteligencia artificial (chat y tableros con IA) | EE. UU. |
Adicionalmente, en el caso particular en que Rackly hospede el Odoo de un Cliente específico, se utiliza Odoo.sh (EE. UU.). Para el Cliente típico, el sistema Odoo es del propio Cliente y esta remisión no aplica.
Rackly exige a estos Encargados, mediante los instrumentos contractuales correspondientes, tratar los datos únicamente para prestar el servicio contratado y guardar las obligaciones de confidencialidad y seguridad aplicables.
Esta lista corresponde a los proveedores en operación a la fecha de última actualización de este Aviso. Puede cambiar conforme evolucione la infraestructura del servicio; la versión vigente es siempre la publicada en esta página, y los cambios se comunican conforme a la Sección 12.
10.2 Transferencias a terceros Responsables
Rackly no vende, renta ni comercializa datos personales. Rackly no realiza transferencias de datos personales a terceros que los traten como Responsables con finalidades propias, salvo:
- Las necesarias para dar cumplimiento a obligaciones derivadas de la relación jurídica con el Cliente, o
- Las que sean requeridas por autoridad competente, o por disposición legal, o que actualicen alguna de las excepciones del artículo 36 de la LFPDPPP, en particular las de sus fracciones IV (contrato celebrado o por celebrar en interés de la persona titular) y VII (mantenimiento o cumplimiento de una relación jurídica entre el responsable y la persona titular).
Cláusula de aceptación de transferencias. Si no desea que sus datos personales sean transferidos en los términos de esta sección, puede manifestarlo enviando un correo a alevin@rackly.com.mx con el asunto “Negativa de transferencia”. La ausencia de manifestación en contrario se entenderá como aceptación de las transferencias aquí descritas.
Cualquier otra transferencia que conforme a la ley requiera el consentimiento del titular se realizará únicamente previo consentimiento de éste.
11 Marketplaces y APIs de terceros (aplicable a Rackly Connect)
El alcance de Rackly Connect en cada marketplace depende de lo que exponga la API oficial de dicho tercero, y las licencias de esas APIs son revocables por el marketplace sin necesidad de causa. El tratamiento de datos obtenidos vía dichas APIs se sujeta además a los términos del programa de desarrolladores del marketplace correspondiente. En particular, respecto de MercadoLibre, Rackly opera bajo un acuerdo de tratamiento de datos en el que el vendedor (Cliente) es Responsable y Rackly es Encargado, y observa los plazos y condiciones exigidos por dicho programa.
12 Cambios al Aviso de Privacidad
Rackly podrá modificar o actualizar el presente Aviso de Privacidad en cualquier momento para atender cambios legislativos, de sus políticas internas o de sus servicios. Las modificaciones se pondrán a disposición del público a través del sitio https://rackly.com.mx (sección de privacidad). La fecha de “Última actualización” en el encabezado indicará la versión vigente. Cuando el cambio sea sustancial, Rackly podrá además comunicarlo por correo electrónico a los Clientes registrados.
Fin del Aviso de Privacidad Integral. Última actualización: 7 de agosto de 2026