Ragnora WorkspaceGestión de evidencia operacional Volver al sitio

Anexo de Tratamiento de Datos (Acuerdo de Encargo) — Ragnora

Última actualización: 11 de agosto de 2026. Versión: v0.2 (sustituye a la v0.1).

SECCIÓN 1 — Objeto, naturaleza y aceptación

1.1. Este Anexo de Tratamiento de Datos (el "Anexo") regula el tratamiento de datos personales que Ragnora realiza por cuenta y bajo instrucciones de la empresa cliente (el "Cliente") con motivo de la prestación del servicio descrito en los Términos y Condiciones de Ragnora (los "Términos").

1.2. Este Anexo forma parte integrante de los Términos y se complementa con el Aviso de Privacidad de Ragnora. Su aceptación no requiere firma separada: al contratar un plan, activar el periodo de prueba, completar el proceso de Billing o usar el Servicio, el Cliente acepta este Anexo. En lo relativo al tratamiento de datos personales por cuenta del Cliente, este Anexo prevalece sobre cualquier disposición general de los Términos que lo contradiga.

1.3. Los términos con mayúscula inicial no definidos aquí tienen el significado que les asignan los Términos (entre otros: Owner, Tenant, Asiento, Field Core, Human Gate, Consent ledger, BYO API, Datos del Cliente).

SECCIÓN 2 — Identidad de la persona encargada

  • Persona encargada: Jaime Rogelio Carretero Bengochea, persona física con actividad empresarial, con nombre comercial Ragnora.
  • Registro Federal de Contribuyentes: CABJ811205JK0.
  • Domicilio: Coatepec 96, Colonia Cumbria, Cuautitlán Izcalli, Estado de México, C.P. 54740, México.
  • Contacto para asuntos de tratamiento de datos: jimmy@ragnora.ai.

SECCIÓN 3 — Marco legal y roles

3.1. Este Anexo se rige por la Ley Federal de Protección de Datos Personales en Posesión de los Particulares publicada en el Diario Oficial de la Federación el 20 de marzo de 2025, en vigor desde el 21 de marzo de 2025 (la "LFPDPPP"), que abrogó la ley de 2010, y por su normativa secundaria aplicable.

3.2. Conforme al artículo 2, fracción XII, de la LFPDPPP, la persona encargada es la persona física o jurídica que sola o conjuntamente con otras trata datos personales por cuenta del responsable. Para efectos de este Anexo:

  • El Cliente actúa como responsable (y, en su caso, patrón) respecto de los datos personales de sus empleados, colaboradores y terceros que cargue, capture o administre en el Servicio. El Cliente decide sobre la existencia, finalidad, alcance y proporcionalidad de dicho tratamiento.
  • Ragnora actúa como persona encargada respecto de esos mismos datos: los trata exclusivamente por cuenta del Cliente, conforme a sus instrucciones, y sin poder de decisión alguno sobre el alcance, contenido o finalidades del tratamiento.
  • Ragnora actúa como responsable únicamente respecto de los datos descritos en la Sección 2.1 del Aviso de Privacidad (cuentas administradoras, visitantes del sitio, soporte y facturación del tenant), tratamiento que se rige por dicho Aviso y no por este Anexo.

3.3. Si el Cliente instruye o realiza un tratamiento contrario a la ley, o si un usuario del Cliente decide por sí mismo un tratamiento al margen de las instrucciones documentadas, la responsabilidad de esa decisión corresponde a quien la adoptó, en los términos de la LFPDPPP.

SECCIÓN 4 — Instrucciones documentadas del Cliente

4.1. Constituyen las instrucciones documentadas del Cliente a Ragnora: (a) los Términos y este Anexo; (b) la configuración que el Owner y los usuarios autorizados realizan en la plataforma (usuarios invitados, roles y permisos, activación de geocerca, evidencias, voz, integraciones BYO API, políticas del workspace); y (c) las solicitudes de soporte formuladas por canales oficiales por personas autorizadas del Cliente.

4.2. Cada activación o desactivación de funciones de captura realizada por el Cliente en su panel es una instrucción del Cliente a Ragnora. Ragnora no activa por iniciativa propia funciones de captura de datos personales en el tenant del Cliente.

SECCIÓN 5 — Categorías de datos y de titulares

5.1. Según las funciones que el Cliente active, el tratamiento por cuenta del Cliente puede incluir: identificación y contacto de usuarios empresariales; asignaciones, actividades y reportes; geolocalización de campo (identificador interno field_gps: check-in/check-out y eventos laborales configurados por el Cliente); fotografías y archivos de evidencia operativa; voz y sus transcripciones; mensajes internos; datos laborales y de desempeño (identificador interno rh_data); documentos cargados como contexto; y prompts, contexto y metadatos enviados al proveedor de IA elegido por el Cliente (BYO API).

5.2. Los titulares son, típicamente, los empleados, colaboradores y contratistas del Cliente y, en su caso, terceros cuyos datos aparezcan en evidencias, mensajes o documentos cargados por el Cliente.

5.3. El Servicio no solicita datos personales sensibles en el sentido más estricto (salud, origen étnico, creencias, vida sexual, biometría de identificación unívoca). La geolocalización, imagen, voz, transcripciones y datos de RH/desempeño se tratan como datos de protección reforzada, en los términos de la Sección 4 del Aviso de Privacidad.

SECCIÓN 6 — Obligaciones de Ragnora como persona encargada

Respecto de los datos tratados por cuenta del Cliente, Ragnora se obliga a:

a) Tratar los datos únicamente conforme a las instrucciones documentadas del Cliente (Sección 4).

b) Abstenerse de tratar los datos para finalidades propias distintas de la prestación, mantenimiento, seguridad, soporte y mejora del Servicio, y de comercializarlos, venderlos o rentarlos.

c) Implementar y mantener medidas de seguridad administrativas, técnicas y físicas conforme a la LFPDPPP, incluyendo: cifrado en tránsito y en reposo, control de acceso por roles, aislamiento de datos por tenant, bitácoras de auditoría, respaldos cifrados y políticas internas de confidencialidad (Sección 15 del Aviso).

d) Guardar confidencialidad respecto de los datos tratados, obligación que subsiste tras la terminación de la relación.

e) Informar al Cliente sin dilación cualquier vulneración de seguridad que afecte datos tratados por su cuenta, con la información disponible, para que el Cliente pueda cumplir sus deberes de notificación como responsable.

f) Suprimir o devolver los datos al concluir la relación conforme a la Sección 11, salvo obligación legal de conservación.

g) Abstenerse de transferir los datos salvo instrucción del Cliente, subcontratación conforme a la Sección 8, o mandato fundado de autoridad competente.

h) Prestar al Cliente apoyo técnico razonable para atender solicitudes de derechos ARCO y requerimientos de autoridad (Sección 10).

SECCIÓN 7 — Obligaciones del Cliente como responsable

7.1. El Cliente es el único responsable de la licitud del tratamiento que instruye. En particular, el Cliente se obliga, bajo su exclusiva responsabilidad, a:

a) Contar con base legal, avisos de privacidad propios y los consentimientos exigibles frente a sus empleados, colaboradores y terceros, antes de activar funciones de captura (geolocalización, evidencia fotográfica, voz, transcripción, datos de RH/desempeño).

b) Informar de manera previa, clara y documentada sobre el monitoreo y la captura, conforme a la LFPDPPP, la Ley Federal del Trabajo y demás normativa aplicable.

c) Activar la captura únicamente en contextos y horarios laborales legítimos y proporcionales, absteniéndose de vigilancia encubierta, de espacios con expectativa razonable de privacidad y de usos fuera de jornada sin base legal.

d) Cargar únicamente datos que tenga derecho a tratar, incluyendo documentos de terceros.

e) Atender las solicitudes de derechos ARCO de sus titulares (Sección 10).

f) Mantener la confidencialidad de credenciales, dispositivos y llaves, y la veracidad de su información de registro y facturación.

7.2. El incumplimiento del Cliente a esta Sección no es imputable a Ragnora. El Cliente indemnizará y sacará en paz y a salvo a Ragnora y a su titular frente a reclamaciones de terceros (incluidos sus empleados y autoridades) derivadas de dicho incumplimiento, en los términos de la Sección 16.4 de los Términos.

SECCIÓN 8 — Subencargados autorizados

8.1. El Cliente otorga a Ragnora una autorización general para apoyarse en subencargados que traten datos por cuenta de la cadena de encargo, bajo contratos que imponen obligaciones equivalentes a las de este Anexo. La lista vigente es la contenida en la Sección 12 del Aviso de Privacidad (infraestructura y base de datos sobre Hetzner en la Unión Europea —Alemania/Finlandia—; Stripe, OpenAI/Whisper, ElevenLabs y Apple en Estados Unidos).

8.2. Los cambios sustanciales a la lista de subencargados se notificarán a las cuentas administradoras de forma destacada y con anticipación razonable. Si el Cliente no está de acuerdo con un nuevo subencargado, podrá terminar la suscripción conforme a los Términos antes de su entrada en operación.

8.3. El proveedor de IA que el Cliente conecta bajo el modelo BYO API no es subencargado de Ragnora. Es un proveedor contratado directamente por el Cliente, con sus propias llaves, cuenta y términos; su elección, configuración, costos, políticas de retención y régimen de transferencias corresponden exclusivamente al Cliente (Sección 11 de los Términos y Sección 7 del Aviso).

SECCIÓN 9 — Transferencias internacionales

9.1. Por la ubicación de los subencargados listados, los datos pueden tratarse fuera de México (Unión Europea y Estados Unidos, según el proveedor de que se trate). Ragnora procura niveles de protección consistentes con la LFPDPPP mediante cláusulas contractuales con dichos proveedores.

9.2. Cuando el Cliente conecta su propio proveedor de IA (BYO API), la transferencia de datos a dicho proveedor es una remisión instruida por el Cliente, y su régimen corresponde al Cliente.

SECCIÓN 10 — Derechos ARCO y requerimientos de autoridad

10.1. Los empleados, colaboradores y terceros del Cliente ejercen sus derechos ARCO ante el Cliente, que es su responsable. Si Ragnora recibe directamente una solicitud de un titular del Cliente, la canalizará al Cliente sin dilación y prestará el apoyo técnico razonable (localización, copia, rectificación, bloqueo o supresión en la plataforma, según instruya el Cliente). Los plazos legales de respuesta —veinte días para comunicar la determinación y quince días para hacerla efectiva, en términos del artículo 31 de la LFPDPPP— corren a cargo del responsable.

10.2. Si una autoridad competente requiere a Ragnora datos tratados por cuenta del Cliente, Ragnora verificará que el requerimiento esté debidamente fundado y motivado, lo notificará al Cliente salvo prohibición legal, y limitará la entrega a lo estrictamente requerido.

SECCIÓN 11 — Conservación, devolución y supresión

11.1. Durante la vigencia de la suscripción y por un periodo de gracia de 30 días posteriores a su terminación o a la conclusión del periodo de prueba sin contratación, el Cliente puede exportar los Datos del Cliente en formatos estándar legibles por máquina (el Expediente Operativo se exporta a JSON y HTML).

11.2. Concluido el periodo de gracia, Ragnora suprimirá o anonimizará de forma irreversible los Datos del Cliente en sistemas activos y, en plazos técnicos razonables, en respaldos, salvo: (a) la información que Ragnora deba conservar por obligación legal propia (fiscal, por el plazo de cinco (5) años previsto en el Código Fiscal de la Federación; mercantil, laboral u otra); y (b) los datos estadísticos agregados y anonimizados que no identifican a persona alguna (Sección 6.4 de los Términos).

11.3. Los registros del consent ledger (libro de consentimiento de solo-agregado) se conservan como evidencia de auditoría: la revocación apaga el tratamiento hacia adelante, pero el histórico de otorgamientos y revocaciones no se borra retroactivamente.

SECCIÓN 12 — Inteligencia artificial, Human Gate y no entrenamiento

12.1. Las funciones de IA operan bajo el modelo BYO API y bajo el principio "la IA informa, las personas deciden": los resultados de IA son sugerencias sujetas a revisión humana, y las acciones sensibles requieren aprobación humana explícita (Human Gate), incluyendo consecuencias de RH, sanciones, cambios de permisos y eliminaciones irreversibles.

12.2. Ragnora no utiliza los datos tratados por cuenta del Cliente para entrenar modelos de inteligencia artificial de propósito general, y procura que sus subencargados queden obligados contractualmente en el mismo sentido (no entrenamiento y retención cero o mínima).

12.3. El consentimiento para datos de protección reforzada (RH/GPS) no es fabricable por IA: se registra en el consent ledger y requiere compuerta de aprobación humana.

SECCIÓN 13 — Responsabilidad

13.1. La responsabilidad de Ragnora bajo este Anexo queda sujeta al límite de responsabilidad establecido en la Sección 16 de los Términos, que forma parte del mismo acuerdo.

13.2. Nada en este Anexo transfiere a Ragnora la calidad de responsable respecto de los datos del Cliente, ni releva al Cliente de sus obligaciones como responsable y, en su caso, patrón.

SECCIÓN 14 — Vigencia, modificaciones, ley aplicable y jurisdicción

14.1. Este Anexo surte efectos desde la aceptación de los Términos y subsiste mientras Ragnora trate datos por cuenta del Cliente, incluido el periodo de gracia.

14.2. Las modificaciones sustanciales a este Anexo se notificarán al Cliente con al menos treinta (30) días naturales de anticipación, en los términos de la Sección 18 de los Términos. La publicación de una nueva versión es una acción sensible sujeta a aprobación humana (Human Gate).

14.3. Este Anexo se rige por las leyes federales de los Estados Unidos Mexicanos. Las controversias se resolverán conforme a la Sección 17 de los Términos (negociación directa de treinta días y, en su defecto, tribunales competentes de Querétaro, Querétaro, o de Cuautitlán Izcalli, Estado de México, a elección de la parte promovente).

14.4. En caso de discrepancia entre versiones o traducciones, prevalece la versión en español.

Ragnora WorkspaceSupervisión operativa con evidencia, privacidad y decisiones asistidas.
Términos y Condiciones Aviso de Privacidad Tratamiento de Datos