Escudo UAChChapingo AppSoporte

Universidad Autónoma Chapingo

Aviso de Privacidad Integral

Versión v5 — vigente desde el 12 de septiembre de 2026

1. Responsable del tratamiento de sus datos personales

La Universidad Autónoma Chapingo (UACh), organismo público descentralizado del Estado con autonomía y, por tanto, sujeto obligado conforme a la LGPDPPSO, es la responsable del tratamiento de los datos personales que se recaban a través de la aplicación Chapingo App (app móvil Android/iOS y panel web de administración).

Nota sobre la titularidad del software. La plataforma se opera como un servicio para la UACh; el software es propiedad de su autor (ver Términos y Condiciones de Uso). Esto no altera que la responsable del tratamiento de los datos personales es la UACh: es quien decide las finalidades y los medios del tratamiento y quien responde ante los titulares. Cualquier proveedor que trate datos por cuenta de la UACh lo hace como encargado (§8).

Alcance de la entrega móvil 1.0.0

Esta entrega ofrece servicios de comedor, calendario escolar, credencial digital, cuenta y auxilio. Ruta Segura para la comunidad, Campus y Eventos no están disponibles en esta entrega, ni el acceso móvil de visitantes mediante Google. Se conservan las herramientas de conductor, comedor y atención de alertas para personal con las capacidades y asignaciones correspondientes. El panel administrativo puede ofrecer funciones distintas según la autorización. Las referencias a visitantes o servicios del panel no habilitan esas funciones en el teléfono. Este aviso es público; las funciones y los datos de otras personas requieren autorización y un ámbito asignado.

2. Datos personales que se someten a tratamiento

Según el tipo de usuario y las funciones que utilice, la app puede tratar las siguientes categorías de datos personales:

Categoría Datos ¿Sensible? Origen ¿Obligatorio?
Identificación nombre completo, matrícula (identificador universal cross-sistemas), correo institucional No OIDC Microsoft + fuente institucional Sí (comunidad)
Fotografía de rostro fotografía de su cara, tomada por usted con la cámara frontal del teléfono en el primer inicio o desde Ajustes. Solo la ve el personal de seguridad cuando usted activa una alerta de pánico, para saber a quién buscar (biométrico) Usuario (cámara) Puede diferirla y borrarla; para estudiantes puede figurar como requisito pendiente de completar su perfil
Documento de identidad CURP (mexicanos) o pasaporte (intercambio) y datos derivados (fecha de nacimiento, edad, sexo, entidad/nacionalidad, vigencia) Usuario Sí (comunidad)
Perfil académico departamento/unidad, categoría (becado interno/externo, externo total), año/grado, situación académica (vigente / baja temporal / baja definitiva / egresado) No Fuente institucional (Servicios Escolares/Contraloría), lectura Sí (comunidad)
Datos de emergencia y salud básica (opcionales) NSS, tipo de sangre, póliza del seguro universitario y aseguradora, teléfono propio y hasta tres contactos de emergencia (nombre, parentesco y teléfono de terceros) (salud y NSS) Usuario y/o fuente institucional Salud opcional con consentimiento; teléfono y contactos según requisitos del perfil
Ubicación posición puntual en primer plano usada como lectura única para confirmar presencia (geocerca); ubicación del vehículo cuando el usuario es conductor-operador; ubicación GPS precisa al activar y durante el seguimiento de una alerta SOS, que se lee aunque el consentimiento ubicacion esté revocado (§7.1) No Dispositivo Sí para esas funciones (revocable)
Alerta de pánico (SOS) ubicación GPS precisa del auxilio, historial de capturas periódicas y margen de error, identidad del reportante en claro (nombre, correo y matrícula —si la tiene—, tomados de su sesión), fecha y hora, tipo de ayuda (seguridad o médica), nota opcional que usted escriba, y el registro de quién la atendió y cuándo No Dispositivo + su sesión No: se inicia al activar expresamente el auxilio
Datos del dispositivo token de notificaciones push, identificador de dispositivo, señales de atestación de integridad (Play Integrity / App Attest) No Dispositivo / sistema Según función
Datos de uso presencia confirmada (torniquete/QR), calificaciones, respuestas de encuestas, quejas y sugerencias, analítica de uso No Sistema Derivado del uso
Visitante (login Google) nombre y correo de la cuenta Google No OIDC Google Sí (para entrar a la cartelera)
Diagnóstico técnico mensaje del fallo, fragmento limitado de la traza de ejecución, versión de la app y del sistema operativo, versión de actualización, pantalla sin parámetros, fecha e identificador de petición; el servidor lo vincula al identificador interno de la cuenta No App y sesión autenticada Automático cuando ocurre un fallo con sesión iniciada

2.1 Datos personales sensibles

De forma expresa se hace de su conocimiento que la app trata datos personales sensibles, que requieren consentimiento expreso (y por escrito cuando así lo exija la normativa) y por separado de los demás datos:

Los datos de salud se registran con consentimiento y la fotografía puede diferirse. El teléfono propio, los tres contactos y la fotografía pueden aparecer como requisitos de completitud del perfil estudiantil; el documento se solicita cuando corresponde para la identidad. Estos datos se almacenan cifrados (la fotografía en un almacén de objetos separado, sin los metadatos de la cámara —posición, hora, número de serie—, que se descartan al recibirla), se enmascaran en las respuestas normales de la app (los datos necesarios de auxilio pueden mostrarse al personal autorizado durante una emergencia) y su acceso está restringido y auditado (§11).

3. Origen de los datos

4. Finalidades del tratamiento

4.1 Finalidades primarias (necesarias para el servicio; no requieren consentimiento adicional)

4.2 Finalidades secundarias (requieren su consentimiento y puede negarlas u oponerse)

Puede negarse a las finalidades secundarias —o revocar el consentimiento en cualquier momento— sin perder el acceso a las funciones que no dependen de ellas, desde la propia app en Ajustes → Privacidad y permisos o escribiendo a la Unidad de Transparencia (enlace_transparencia@correo.chapingo.mx).

El tratamiento se realiza con fundamento en la LGPDPPSO, en la Ley Orgánica y normativa interna de la UACh, y en la relación entre usted y la Universidad, con las siguientes bases:

6. Catálogo de consentimientos (gestionables desde la app)

Puede otorgar o revocar en cualquier momento cada consentimiento en Ajustes → Privacidad y permisos. Cada decisión queda registrada con la versión del aviso vigente al otorgarla (consentimiento informado y trazable):

Clave Qué autoriza ¿Sensible? Base legal
dato-sensible-curp Tratamiento de la CURP y sus datos derivados Consentimiento
dato-sensible-documento Tratamiento del pasaporte y datos derivados (intercambio) Consentimiento
datos-emergencia-salud Registrar NSS, tipo de sangre, póliza y contacto de emergencia Consentimiento + interés vital
ubicacion Lectura de geocerca para confirmar presencia y funciones basadas en cercanía (mapa, rutas). No gobierna el botón de pánico: ver la nota de abajo y §7.1 No Consentimiento
biometrico-rostro Tratamiento de su fotografía de rostro: tomarla, guardarla y mostrarla al personal de seguridad cuando usted activa una alerta de pánico. Se otorga al tocar «Tomar mi fotografía»; sin él la app no la recibe (biométrico) Consentimiento
camara Uso de la cámara para tomar su fotografía de registro (que tiene su propio consentimiento, biometrico-rostro) y, si usted opera un comedor, para fotografiar los platillos del servicio. Las fotografías de platillos se publican en el menú que ve toda la comunidad; la suya, nunca No Consentimiento
microfono Reservado en el catálogo: ninguna función lo utiliza y el permiso está bloqueado en la app No Consentimiento
analitica Analítica de mejora del servicio No Consentimiento
notificaciones Avisos de emergencia y seguridad —incluido el aviso de que su alerta de pánico fue atendida, y, para el personal de vigilancia, la alerta misma— además de avisos del servicio (eventos, transporte, comedores). Revocarlo apaga también el canal de emergencia No Consentimiento
rastreo-conductor Ubicación del vehículo durante el recorrido (solo operadores de transporte) No Consentimiento

El visitante con login Google puede gestionar al menos analitica y notificaciones.

El botón de pánico (SOS) no está en este catálogo, y no lo está a propósito. No es un permiso que usted otorgue de antemano: es un tratamiento por interés vital (§5) que usted mismo activa activando expresamente el auxilio. Mientras no lo haga, no ocurre nada; cuando lo hace, su ubicación se lee aunque ubicacion esté revocado. Se declara aquí para que nadie lo descubra por sorpresa. Conviene ser preciso sobre qué gobierna qué: revocar ubicacion apaga la confirmación de presencia por geocerca y la precarga por cercanía, pero no apaga el SOS (§7.1) ni el botón «Mi ubicación» del mapa del campus, que es una lectura puntual a petición suya y se rige por el permiso del sistema operativo. Para que el mapa deje de poder leerla, retire el permiso de ubicación a la app en los ajustes del teléfono.

7. Confirmación de presencia y geolocalización (transparencia reforzada)

La confirmación de presencia en comedor es una operación puntual y se distingue del seguimiento SOS. El rastreo de conductor corresponde a operadores autorizados, con consentimiento y retención corta. Las funciones de geolocalización de Campus, Eventos y Ruta Segura para la comunidad no están disponibles en esta entrega móvil.

7.1 Auxilio de seguridad o médico (SOS)

Puede activar el auxilio desde Pedir ayuda o mediante los gestos de acceso del inicio. La pantalla permite elegir el tipo de ayuda y muestra el proceso de activación y cancelación. Es una alerta real dirigida al personal autorizado de la Universidad.

El auxilio es una función de apoyo: no sustituye al 911 ni garantiza atención inmediata.

8. Transferencias y encargados del tratamiento

Las fichas de Seguridad de los datos de Google Play y Privacidad de la app de App Store deben corresponder a estos tratamientos. Los documentos se consultan mediante enlaces públicos; no es necesario conocer rutas de una API.

9. Plazo de conservación (retención por categoría)

Los datos se conservan solo por el tiempo necesario para las finalidades descritas y las obligaciones legales aplicables. Al vencer, se suprimen o se bloquean (acceso restringido) antes de su supresión, según la categoría:

Categoría Conservación Al vencer / al darse de baja Base
Identificación / perfil Mientras exista la cuenta y hasta solicitar su eliminación. No se ejecuta un borrado automático de cuentas institucionales a los 12 meses sin acceso Supresión/seudonimización Relación de servicio / obligación
Documento de identidad Mientras dure la relación Bloqueo → supresión Relación de servicio / consentimiento
Datos de emergencia y salud (tipo de sangre, NSS) Mientras exista consentimiento Borrado al revocar o al eliminar la cuenta Consentimiento + interés vital
Fotografía de rostro (biométrico) Mientras la cuenta exista, o hasta que usted la borre o la sustituya (la anterior se elimina del almacén al reemplazarla) Borrado con la cuenta o a petición suya desde Ajustes Consentimiento (interés vital al mostrarla en un SOS)
Validación (vigencia, presencia) No se persiste (caché efímero ≤ TTL) No aplica Finalidad
Ubicación de presencia Efímero: ≤ 10 minutos el token de presencia, 60 segundos el código QR y 1 hora el registro de la última confirmación. No se guarda en base de datos Expira solo Finalidad
Rastreo del conductor 180 segundos. No existe tabla de posiciones: el dato se evapora Expira solo Consentimiento
Alertas SOS e historial de ubicaciones Indefinida, como registro de la emergencia y de su atención: atenderla o cerrarla cambia su estado, no la borra, y no hay supresión automática Se conservan aunque elimine su cuenta —incluida la identidad de quien pidió auxilio—, porque documentan un hecho y la respuesta institucional a él; puede pedir su supresión a la Unidad de Transparencia, que la valorará caso por caso (§10) Interés vital / registro de la intervención
Analítica Agregada/anonimizada Sin PII (no reidentificable) Interés legítimo/mejora
Auditoría inmutable Indefinida, por su naturaleza probatoria Se seudonimiza al borrar la cuenta: la bitácora conserva el hecho, no a la persona Obligación legal

El historial de ubicaciones de una alerta se conserva junto con ella y no tiene caducidad automática. Las capturas locales pendientes se retiran según §7.1; esa cola se distingue del historial ya recibido por el servidor.

9.1 Reportes de diagnóstico técnico

La app comunica a la propia Plataforma reportes de excepciones y cierres inesperados cuando hay una sesión iniciada. Incluyen el mensaje del fallo y un fragmento limitado de la traza de ejecución, versión de la app y del sistema operativo, pantalla sin parámetros, fecha, versión de actualización e identificador de petición. El servidor añade el identificador interno de la cuenta: son datos vinculados al usuario, aunque el reporte no solicite su nombre ni correo.

Los consulta el personal con autorización de administración global para detectar y corregir fallos. No se envían a un proveedor externo de análisis de fallos ni se usan para publicidad. Se conservan las particiones de los seis meses calendario más recientes, incluido el mes en curso, mediante el mantenimiento del servidor. No se suprimen automáticamente al eliminar la cuenta; permanecen hasta vencer ese plazo. Puede solicitar su supresión por los medios del apartado 10. Las mediciones de rendimiento que se activan desde el diagnóstico local permanecen en el teléfono y no se transmiten.

10. Derechos ARCO, revocación y eliminación de cuenta

Usted puede ejercer en todo momento sus derechos de Acceso, Rectificación, Cancelación y Oposición (ARCO), así como revocar su consentimiento y eliminar su cuenta y datos (incluido el visitante con login Google):

La eliminación de la cuenta es un requisito obligatorio de Apple y Google. Se inicia desde la propia app (no basta con desactivar) y, si ya la desinstaló o no puede acceder a ella, también desde https://superapp.chapingo.mx/eliminar-cuenta con su mismo correo institucional. Concilia el borrado de su PII (perfil, documento, datos de emergencia, contacto, dispositivos) con el bloqueo de lo que la ley obliga a conservar (auditoría inmutable, obligaciones fiscales/contables) hasta el fin de su periodo de retención, y la seudonimización/agregación de la analítica histórica (sin reidentificación).

Con una excepción que conviene decir sin rodeos: las alertas de pánico (SOS) que usted haya disparado no se borran al eliminar la cuenta. Son el registro de una emergencia y de la respuesta que recibió, y conservan la identidad de quien pidió auxilio (§9). Si desea su supresión, pídalo a la Unidad de Transparencia indicándolo expresamente.

11. Medidas de seguridad

La UACh aplica medidas de seguridad administrativas, técnicas y físicas para proteger sus datos contra pérdida, uso indebido o acceso no autorizado, entre ellas: cifrado en tránsito (TLS) y de los datos sensibles en reposo; enmascaramiento de datos sensibles en las respuestas ordinarias; control de acceso por rol × módulo × tenant y mínimo privilegio; registro de auditoría inmutable de accesos y acciones sensibles; gestión de secretos y llaves en un almacén dedicado con llaves controladas por la UACh; y validaciones anti-fraude de presencia (rechazo de ubicación simulada y atestación de integridad del dispositivo).

Notificación de vulneraciones de seguridad. En caso de una vulneración de seguridad que afecte de forma significativa sus derechos patrimoniales o morales, la UACh se lo comunicará sin demora injustificada, para que pueda tomar las medidas correspondientes, conforme a la LGPDPPSO.

12. Datos personales de menores de edad

Parte de la comunidad universitaria (p. ej. la Preparatoria Agrícola) puede incluir a personas menores de edad. Cuando el titular sea menor de edad o esté en estado de interdicción, los derechos ARCO y el consentimiento —en especial para datos sensibles (salud, NSS)— se ejercen a través de quien ejerza la patria potestad, tutela o representación legal, conforme a la LGPDPPSO.

El consentimiento de quien ejerce la patria potestad o tutela se recaba por la vía institucional del proceso de inscripción de la Preparatoria Agrícola, y la app se apoya en él; no se solicita un consentimiento separado dentro de la aplicación. Para revocarlo, rectificar datos o ejercer derechos ARCO en nombre de una persona menor de edad, diríjase a la Unidad de Transparencia (§1).

13. Uso de sensores, cookies y tecnologías de rastreo

Todo acceso a cámara (escaneo de QR y fotografía de los platillos del servicio, en el caso del personal de comedores), ubicación (geocerca de presencia) y notificaciones se solicita con consentimiento explícito, con finalidad limitada, y puede revocarse desde los ajustes del dispositivo o de la app sin perder las demás funciones. Se declaran expresamente dos lecturas de ubicación que no dependen del consentimiento ubicacion de la app: el botón de pánico (SOS), que la lee por interés vital aunque usted lo haya revocado (§5 y §7.1), y el botón «Mi ubicación» del mapa del campus, que es una lectura puntual a petición suya y se rige por el permiso del sistema operativo. La app ofrece eliminación de cuenta dentro de la aplicación y declara sus permisos ante las tiendas; esto no implica aprobación de Apple o Google.

Cookies e identificadores. El panel web de administración utiliza cookies estrictamente necesarias para mantener su sesión iniciada y por seguridad; sin ellas el panel no funciona. La app móvil no usa cookies de navegador, pero sí almacena localmente en el dispositivo datos técnicos necesarios (token de sesión, token de notificaciones, preferencias). Cualquier medición de uso se realiza conforme al consentimiento analitica y de forma agregada/anonimizada. La Plataforma no coloca cookies ni identificadores de publicidad de terceros ni realiza rastreo publicitario.

14. Cambios al aviso de privacidad

Este aviso puede actualizarse. La versión vigente se consulta desde los enlaces legales de la app y en https://superapp.chapingo.mx/aviso-privacidad. Los cambios sustanciales requieren nueva aceptación informada. Al consultar los consentimientos con conexión, la app solicitará aceptar los documentos vigentes si la aceptación registrada corresponde a una edición anterior. El registro anterior no se convierte automáticamente en aceptación de la edición nueva. Los permisos específicos de cada función se gestionan por separado.

14.1 Historial de versiones

Versión Vigente desde Qué cambió
v5 12 de septiembre de 2026 Seguimiento SOS periódico, cola local e historial; alcance móvil 1.0.0, capacidades, datos de emergencia y vías reales de derechos. Se corrige la promesa de borrado por inactividad y se habilita la renovación de aceptación por versión.
v4 11 de septiembre de 2026 Se declaran los reportes propios de fallos y cierres inesperados: datos enviados, vínculo con la cuenta, finalidad técnica, acceso y retención de seis meses calendario. Se alinean con Diagnostics en App Store.
v3 5 de septiembre de 2026 Se declara la fotografía de rostro como dato biométrico con su propio consentimiento (biometrico-rostro, §2, §2.1 y §6), diferible en el primer inicio y visible, sustituible y borrable desde Ajustes; la finalidad de camara deja de callar el rostro (§6); quién la ve al atender una alerta (§7.1) y cuánto se conserva (§9). Además, la matrícula y la CURP dejan de reposar en claro en la caché del teléfono: pasan al almacén cifrado del sistema (Keychain/Keystore).
v2 4 de agosto de 2026 Se declara el botón de pánico (SOS), que v1 no mencionaba en absoluto: los datos que envía —ubicación GPS precisa e identidad en claro— (§2 y §3), la finalidad de auxiliarle en una emergencia (§4.1), su base legal de interés vital y el hecho, dicho expresamente, de que la ubicación se lee aunque el consentimiento ubicacion esté revocado (§5, §6, §7.1 y §13), quién ve la alerta (§8) y cuánto se conserva, incluido que sobrevive a la eliminación de la cuenta (§9 y §10). Es un cambio sustancial: añade una finalidad nueva, por lo que debía solicitarse de nuevo su aceptación; la comprobación de versión se incorpora en v5.
v1 30 de julio de 2026 Publicación inicial del aviso integral.

15. Autoridad garante y medios de defensa

Si considera que su derecho a la protección de datos personales ha sido vulnerado, puede acudir a la Unidad de Transparencia de la UACh y, en su caso, a la autoridad garante competente en materia de protección de datos personales de los sujetos obligados (a partir de 2025, la Secretaría Anticorrupción y Buen Gobierno, en los términos de la LGPDPPSO y su normativa de transición).

Unidad de Transparencia de la UACh — M.I. Rocío Ayvar Vargas · enlace_transparencia@correo.chapingo.mx · 595 952 1500 ext. 5227 · Oficina 201, Edificio Efraím Hernández Xolocotzi, Km. 38.5 Carretera México-Texcoco, Chapingo, Estado de México, C.P. 56230.