Legal
Aviso de Privacidad
Última actualización: 20 de julio de 2026
1. Identidad y domicilio del responsable
Pokit (en adelante, «Pokit», «nosotros» o el «Responsable»), con domicilio para efectos del presente aviso en Ciudad de México, México, y correo electrónico de contacto privacidad@pokit.mx, es responsable del tratamiento de sus datos personales en términos de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (la «LFPDPPP»), su Reglamento y los Lineamientos del Aviso de Privacidad.
Este aviso aplica al sitio web pokit.mx, al panel de administración, a la interfaz de programación de aplicaciones (API) y a los pases digitales generados a través de la plataforma (conjuntamente, el «Servicio»).
2. Datos personales que recabamos
Recabamos las siguientes categorías de datos personales:
a) De los titulares de cuentas (negocios y sus usuarios)
- Datos de identificación y contacto: nombre, correo electrónico y contraseña (almacenada de forma cifrada e irreversible).
- Datos del negocio: nombre comercial, giro, ubicaciones (dirección y coordenadas geográficas) y logotipo.
- Datos de uso y seguridad: dirección IP, identificadores de sesión, registros de auditoría (bitácora de acciones dentro del panel) y configuración de autenticación de dos factores.
- Datos de facturación, cuando contrate un plan de pago: razón social, RFC y domicilio fiscal.
b) De los clientes finales de los negocios
- Nombre o alias proporcionado al solicitar una tarjeta de lealtad.
- Número de serie del pase, saldo de puntos o sellos, historial de acumulaciones y redenciones, y fecha de alta.
- Identificadores técnicos necesarios para la entrega de actualizaciones y notificaciones push a Apple Wallet y Google Wallet.
Pokit no recaba datos personales sensibles (origen étnico, estado de salud, creencias religiosas, preferencias sexuales, entre otros) y solicita a los negocios abstenerse de capturarlos en campos de texto libre de la plataforma.
3. Finalidades del tratamiento
Finalidades primarias (necesarias para el Servicio)
- Crear y administrar su cuenta y verificar su identidad, incluida la autenticación de dos factores.
- Emitir, actualizar y revocar pases digitales en Apple Wallet y Google Wallet.
- Registrar acumulaciones y redenciones de puntos o sellos y enviar las notificaciones push asociadas.
- Mostrar mensajes basados en proximidad geográfica (geofencing) cuando el negocio lo configure; el procesamiento de la ubicación ocurre localmente en el dispositivo del cliente final por el sistema operativo, y Pokit no recibe ni almacena la ubicación en tiempo real de los clientes finales.
- Operar la API pública, incluida la emisión y validación de llaves de acceso.
- Mantener registros de auditoría y seguridad, prevenir fraudes y usos no autorizados.
- Facturación y cobranza de planes de pago.
- Atender solicitudes de soporte y ejercicio de derechos ARCO.
Finalidades secundarias
- Enviar comunicaciones sobre novedades del producto a los titulares de cuentas.
- Elaborar estadísticas agregadas y anonimizadas de uso de la plataforma.
Usted puede negarse al tratamiento para finalidades secundarias en cualquier momento escribiendo a privacidad@pokit.mx, sin que ello afecte la prestación del Servicio.
4. Datos de clientes finales de los negocios
Respecto de los datos personales de los clientes finales que cada negocio recaba a través de sus tarjetas de lealtad, el negocio actúa como responsable del tratamiento y Pokit actúa como encargado, tratando dichos datos exclusivamente por cuenta y conforme a las instrucciones del negocio, en términos del artículo 3, fracción IX de la LFPDPPP y las disposiciones aplicables de su Reglamento.
- Pokit trata los datos de clientes finales únicamente para operar el programa de lealtad del negocio correspondiente.
- Pokit no vende, renta ni utiliza los datos de clientes finales para publicidad propia o de terceros.
- Cada negocio es responsable de poner a disposición de sus clientes finales su propio aviso de privacidad.
- Los clientes finales pueden solicitar la eliminación de su tarjeta directamente al negocio o escribiendo a privacidad@pokit.mx; en este último caso, canalizaremos la solicitud al negocio responsable y colaboraremos en su atención.
5. Derechos ARCO y su ejercicio
Usted tiene derecho a Acceder a sus datos personales, Rectificarlos cuando sean inexactos o incompletos, Cancelarlos cuando considere que no se requieren para alguna de las finalidades señaladas, y Oponerse al tratamiento para fines específicos (derechos «ARCO»), así como a revocar el consentimiento otorgado y a limitar el uso o divulgación de sus datos.
Para ejercer estos derechos, envíe una solicitud a privacidad@pokit.mx que contenga: (i) nombre completo y medio para comunicarle la respuesta; (ii) documentos que acrediten su identidad o la representación legal; (iii) descripción clara y precisa de los datos respecto de los que busca ejercer alguno de los derechos; y (iv) cualquier elemento que facilite la localización de los datos.
Responderemos en un plazo máximo de 20 días hábiles contados desde la recepción de la solicitud completa, y de resultar procedente, la haremos efectiva dentro de los 15 días hábiles siguientes a la comunicación de la respuesta, conforme al artículo 32 de la LFPDPPP.
Si considera que su derecho a la protección de datos ha sido vulnerado, puede acudir ante la autoridad competente en materia de protección de datos personales en México.
6. Transferencias de datos
Pokit no vende ni cede sus datos personales. Solo realizamos las transferencias y remisiones estrictamente necesarias para operar el Servicio:
- Apple Inc. y Google LLC: remisión de los datos técnicos mínimos indispensables para emitir y actualizar pases en Apple Wallet y Google Wallet y entregar notificaciones push.
- Proveedores de infraestructura en la nube: alojamiento cifrado de la base de datos y del Servicio, bajo contratos que imponen obligaciones de confidencialidad y seguridad.
- Autoridades competentes: cuando sea requerido por mandato fundado y motivado, conforme a la legislación aplicable.
Estas transferencias no requieren su consentimiento en términos del artículo 37 de la LFPDPPP por ser necesarias para el cumplimiento de la relación jurídica entre usted y el Responsable. Cualquier otra transferencia se realizará únicamente con su consentimiento previo.
7. Plazos de conservación
- Datos de cuenta: mientras la cuenta permanezca activa y hasta 12 meses después de su cancelación, salvo obligación legal de conservación mayor (por ejemplo, en materia fiscal).
- Datos de clientes finales: mientras el pase permanezca activo; al eliminarse la tarjeta o cancelarse la cuenta del negocio, se suprimen o anonimizan en un plazo máximo de 90 días.
- Registros de auditoría y seguridad: hasta 24 meses, para fines de seguridad y atención de incidentes.
Concluidos los plazos, los datos serán bloqueados y posteriormente suprimidos o anonimizados de forma segura.
8. Medidas de seguridad
Implementamos medidas administrativas, técnicas y físicas para proteger sus datos, entre ellas: cifrado de la información en tránsito (TLS) y en reposo, contraseñas almacenadas con algoritmos de hash robustos, autenticación de dos factores, llaves de API con permisos acotados, registros de auditoría y controles de acceso por rol.
9. Cambios al aviso de privacidad
Podremos modificar este aviso para reflejar cambios legislativos o del Servicio. Cualquier modificación se publicará en pokit.mx/legal/privacidad indicando la fecha de última actualización. Los cambios sustanciales se notificarán además por correo electrónico a los titulares de cuentas.
10. Contacto
Para cualquier duda sobre este aviso o el tratamiento de sus datos personales: privacidad@pokit.mx.