Documento oficial de cumplimiento de las plataformas ciudadanas operadas bajo la marca paraguas IA Durango — Escudo Vecinal, Escudo Villista y la Estrategia VIVE —, operadas por SinergIA (Grupo Casa de Nobles Valdelamar S.A. de C.V.) en convenio con el C5 Durango del Gobierno del Estado de Durango. Esta versión amplía el alcance para cubrir las tres plataformas, el tratamiento de documentos de identidad (INE) en verificación reforzada y los datos personales sensibles tratados por la Estrategia VIVE.
Marco normativo de referencia
- LGPDPPSO publicada en el DOF el 20 de marzo de 2025 (arts. 3-XV, 7, 21, 28, 31-35, 42-50, 64, 68-73, 75-76, 79).
- LFPDPPP publicada en el DOF el 20 de marzo de 2025 (arts. 5, 7, 8, 18, 19, 21, 30, 35, 36, 64-69).
- Disposiciones administrativas de carácter general para la elaboración, presentación y valoración de EIPD del SNT (CONAIP/SNT/ACUERDO/ORD01-15/12/2017-06, DOF 23 de enero de 2018).
- ISO/IEC 29134:2017 — Guidelines for privacy impact assessment.
- Ley de Protección de Datos Personales en Posesión de Sujetos Obligados del Estado de Durango (aprobada por el H. Congreso del Estado el 5 de enero de 2026, armonizada con LGPDPPSO federal).
00Bitácora de cambios
| Versión | Fecha | Cambio principal | Responsable |
|---|---|---|---|
| 1.0 | 2026-05-12 | Draft inicial | Arturo Valdelamar |
| 1.1 | 2026-05-19 | Armonización con LGPDPPSO/LFPDPPP 2025; sustitución de referencias al INAI por la Secretaría Anticorrupción y Buen Gobierno; sustitución del IDAIP por la Secretaría de Contraloría y Transparencia Gubernamental del Estado de Durango; integración de RFC y domicilio fiscal; referencia al Convenio 2026-001; siete anexos sustantivos; matriz de riesgos ISO 29134 ampliada. | Arturo Valdelamar |
00Por qué existe este documento
Escudo Vecinal recolecta y procesa datos personales sensibles de ciudadanos mexicanos (CURP, geolocalización, conversaciones que pueden contener información de salud y de emergencia, documentos de identificación oficial bajo demanda y, durante alertas, audio/video). El marco regulatorio aplicable obliga a documentar el impacto del tratamiento antes de ponerlo en producción a escala.
Esta EIPD es exigida por:
- LGPDPPSO arts. 68-73 — al participar el Gobierno del Estado de Durango (vía C5) como corresponsable y sujeto obligado, el tratamiento se considera intensivo o relevante por cumplir los tres supuestos del art. 69 (riesgos inherentes, datos sensibles y transferencias internacionales).
- LFPDPPP arts. 18-19 y 30 — SinergIA, como responsable privado, debe demostrar análisis de riesgos, medidas de seguridad proporcionales y designación formal del oficial de protección de datos.
- Disposiciones administrativas SNT 2018 art. 9 — Escudo Vecinal actualiza cinco de los nueve supuestos de tratamiento intensivo o relevante.
- ISO/IEC 29134:2017 — estándar internacional de directrices para PIA.
- Criterios EDPB WP248rev.01 — usados como filtro adicional internacional; Escudo Vecinal cumple al menos seis de nueve criterios de alto riesgo.
El documento se actualiza obligatoriamente cuando:
- Cambia el universo de datos recolectados.
- Se incorpora un nuevo corresponsable o encargado.
- Se agrega una finalidad nueva.
- Ocurre un incidente de seguridad que cambie el perfil de riesgo.
- Cambia la legislación aplicable o se emiten criterios vinculantes por la Secretaría Anticorrupción y Buen Gobierno.
Conforme al art. 71 LGPDPPSO, esta evaluación debe presentarse ante la Autoridad garante competente con al menos treinta días naturales de anticipación a la puesta en operación o a cualquier modificación sustancial.
01Identificación de responsables
1.1 Responsable principal (privado)
| Razón social | Grupo Casa de Nobles Valdelamar S.A. de C.V. |
| Nombre comercial | SinergIA |
| RFC | GCN1807161Z0 |
| Domicilio fiscal | Sara Pérez de Madero 212, Fracc. Francisco I. Madero, C.P. 34159, Victoria de Durango, Durango, México |
| Representante legal | Arturo Valdelamar |
| Oficial de Protección de Datos (DPO) | Arturo Valdelamar |
| Contacto ARCO | datospersonales@escudovecinal.mx |
| Contacto seguridad | security@escudovecinal.mx |
| Régimen legal aplicable | LFPDPPP (DOF 20-mar-2025) y su Reglamento (vigente supletoriamente en lo no derogado) |
| Autoridad garante | Secretaría Anticorrupción y Buen Gobierno del Gobierno Federal |
1.2 Corresponsable (público)
| Institución | C5 Durango — Coordinación Estatal de Seguridad |
| Adscripción | Secretaría de Seguridad Pública del Estado de Durango |
| Convenio de colaboración | 2026-001, suscrito el 1 de mayo de 2026 |
| Rol en el tratamiento | Recepción institucional, validación operativa y atención de alertas de emergencia ciudadana |
| Régimen legal aplicable | LGPDPPSO (DOF 20-mar-2025) y Ley estatal de Durango armonizada |
| Autoridad garante interna | Comité de Transparencia del C5 Durango |
| Autoridad garante externa | Secretaría de Contraloría y Transparencia Gubernamental del Estado de Durango |
Régimen de corresponsabilidad.En tanto el marco mexicano no regula expresamente la figura de "corresponsabilidad" como sí lo hace el art. 26 RGPD, la construcción se sustenta contractualmente en el Convenio 2026-001 y se rige por los arts. 28, 59 y 76 LGPDPPSO. Las cláusulas mínimas que debe contener el convenio se detallan en el Anexo E.
1.3 Encargados (terceros que procesan por cuenta del responsable)
| Tercero | Servicio | Ubicación | Instrumento |
|---|---|---|---|
| Google Cloud Platform | Cómputo, BD, almacenamiento, KMS, Secret Manager | Querétaro, México | Google Cloud DPA |
| Google AI (Gemini / Vertex AI) | LLM (texto tokenizado/redactado) | EE.UU. | Vertex AI Enterprise Terms (no-retention) |
| Meta WABA | WhatsApp Business API (canal único) | EE.UU. / global | WhatsApp Business + DPA Meta |
| LiveKit Cloud | Videollamadas C5 | EE.UU. | LiveKit Cloud DPA + E2EE |
| Resend | Correo transaccional admin | EE.UU. | Resend DPA |
Las relaciones con Meta WABA y Google constituyen remisiones a encargados en términos del art. 53 del Reglamento de la LFPDPPP, vigente supletoriamente. Las transferencias internacionales están declaradas en el aviso de privacidad integral conforme al art. 36 LFPDPPP.
02Descripción del tratamiento
2.1 Qué hace Escudo Vecinal
Plataforma de auxilio vecinal por WhatsApp operada por SinergIA en convenio con el C5 Durango. Cuando un ciudadano previamente registrado escribe "AUXILIO" o expresión equivalente:
- El sistema valida que sea un ciudadano registrado y vincula el mensaje con su domicilio (
home/worksegún GPS). - Notifica simultáneamente al C5 y a los 5 vecinos respondedores geográficamente más cercanos.
- Si en 60 segundos ningún vecino acepta, escala al siguiente anillo de 5 vecinos, y así sucesivamente.
- Cuando un operador C5 abre la atención, puede iniciar videollamada (módulo gated por feature flag) y despachar patrulla/ambulancia.
2.2 Justificación de la necesidad (art. 14-II Disposiciones SNT)
La proporcionalidad del tratamiento se sustenta en tres elementos:
- Interés público apremiante: la atención de emergencias civiles en Durango es función constitucional del Estado y necesidad social documentada. No existe alternativa menos invasiva que permita simultáneamente notificar al C5 y movilizar vecinos cercanos en menos de 60 segundos.
- Minimización aplicada: no se solicita comprobante de domicilio, correo electrónico, foto de perfil ni datos bancarios; el GPS sólo se transmite durante una alerta activa; las videollamadas son efímeras por defecto sin grabación.
- Subsidiariedad respecto al canal: WhatsApp es el canal con mayor penetración en Durango y evita exigir descarga de aplicación adicional, reduciendo la exclusión digital.
2.3 Universo de titulares
- Ciudadanos del Estado de Durango (39 municipios), con expansión continua de cobertura.
- Meta declarada: 1,000,000 de ciudadanos registrados en la entidad.
- Edad mínima: 18 años. Menores de edad NO son titulares directos; pueden ser beneficiarios de la cascada vía el adulto responsable. Cuando un menor aparezca incidentalmente, aplica el protocolo de minimización del § 3.4.
2.4 Canal único de interacción
El ciudadano interactúa 100% por WhatsApp. No existe app móvil ni dashboard web ciudadano. La única página web que el ciudadano puede ver es escudovecinal.mx/c5/visit/{token} cuando hay una emergencia activa con videollamada (link efímero, TTL 15 minutos).
03Datos personales tratados
3.1 Categorías y propósito
| Dato | Categoría | Tabla | Cifrado |
|---|---|---|---|
| Nombres y apellidos | Identificativo | users | At-rest GCP |
| CURP | Identificativo | users | At-rest GCP |
| Teléfono WhatsApp (E.164) | Contacto | users.whatsapp_phone | At-rest GCP |
| Dirección (calle, colonia, CP) | Localización | addresses | At-rest GCP |
| Coordenadas GPS de domicilio | Localización precisa | addresses.location | At-rest + cifrado de campo |
| Contenido de conversaciones | Sensible | conversation_messages.content | At-app AES-256-GCM |
| Eventos de bot | Comportamental | bot_events | At-rest GCP |
| Alertas | Sensible | alerts, alert_responses | At-rest GCP |
| Documentos médicos / de incidente | Sensible | documents + Cloud Storage | CMEK + signed URLs |
| Consentimientos versionados | Acreditativo | consent_records | At-rest GCP |
| Bitácoras de acceso admin | Auditoría | audit_log | At-rest GCP |
| Snapshots C5 | Sensible | c5_session_snapshots | CMEK |
3.2 Datos NO recolectados (principio de minimización, art. 11 LFPDPPP)
- NO se solicita comprobante de domicilio.
- NO se recolecta correo electrónico de ciudadanos.
- NO se recolecta foto de perfil ni se realiza extracción ni almacenamiento de vectores biométricos faciales.
- NO se recolectan datos bancarios, ingresos ni datos fiscales.
- NO se recolectan datos médicos de rutina — sólo durante una alerta médica con consentimiento expreso informado.
- NO se recolecta foto de INE ni ningún documento de identificación oficial.
3.3 Categorías especiales y sensibles
Los siguientes datos son categoría sensible y reciben tratamiento reforzado conforme al art. 8 LFPDPPP y al art. 7 LGPDPPSO:
- GPS de domicilio — cifrado at-rest + cifrado de campo + máscara en logs.
- Contenido de conversaciones — cifrado at-app AES-256-GCM con llave en Secret Manager.
- Datos médicos durante alerta — cifrado at-app, retención 5 años, sólo accesibles por
c5_operatordurante la alerta activa y por 30 días post-incidente. - Alertas activas — acceso restringido a
c5_operator+ responsable de atención asignado.
3.4 Protocolo para menores aparecidos incidentalmente
Si en el contenido de una conversación se identifica a un menor de edad, el sistema aplica:
- Disociación inmediata al cierre del incidente.
- No aparición en analítica: los registros disociados quedan excluidos de reportes agregados.
- Retención mínima: el dato disociado no se conserva más allá del cierre del incidente, salvo requerimiento de autoridad competente.
04Finalidades del tratamiento
4.1 Finalidades primarias (necesarias, sin consentimiento separado)
- Atención de emergencias civiles: notificar vecinos cercanos y al C5 cuando el titular pide auxilio.
- Verificación de identidad del ciudadano para evitar fraude de alertas.
- Localización geográfica para definir el anillo vecinal correcto.
- Auditoría operativa del sistema.
4.2 Finalidades secundarias (requieren consentimiento explícito)
| Finalidad | Tipo de consentimiento | Base legal |
|---|---|---|
| Compartir dirección con vecinos durante alerta | share_address_neighbors (expreso) | LFPDPPP art. 8 |
| Compartir datos con C5 | share_data_c5 (expreso) | LFPDPPP art. 8 + Convenio 2026-001 |
| Avisos de prevención no relacionados con alerta | prevention_notices (opt-in, M5+) | LFPDPPP art. 8 |
| Procesamiento de datos médicos durante alerta | process_medical_data (expreso y por escrito) | LFPDPPP art. 9 |
| Audio/video durante videollamada C5 | livekit_video (expreso al momento) | LFPDPPP art. 8-9 + Convenio |
Cada consentimiento se almacena en consent_records con: tipo, versión, estado, marcas de granted/revoked y metadatos de la fuente de captura.
4.3 NO finalidades (regla dura)
- NO se venden datos a terceros.
- NO se hace publicidad dirigida (no hay tracking publicitario).
- NO se realiza decisión automatizada con efectos jurídicos sobre el titular (art. 16 LFPDPPP): toda movilización física la decide el operador humano del C5.
- NO se transfiere a corporativos de seguridad privada ajenos al Convenio 2026-001.
05Ciclo de vida de los datos (art. 14-III Disposiciones SNT)
5.1 Recolección
Ciudadano por WhatsApp │ ▼ Meta WABA (WhatsApp Business API) ← canal oficial │ ▼ Webhook POST a /api/whatsapp/meta-webhook ← firma X-Hub-Signature-256 fail-closed │ ▼ incoming-handler.ts (debounce 3 s) │ ▼ Pre-procesamiento: tokenización/redacción de PII fuera de perímetro │ ▼ Gemini (LLM) decide función + shortcut interno │ ▼ register_user / save_fields / create_alert ... │ ▼ PostgreSQL Cloud SQL (escudo-pg)
5.2 Almacenamiento
- BD primaria: Cloud SQL Postgres 16 + PostGIS, en Querétaro. Cifrado at-rest. Backups diarios retención 30 días, PITR 7 días.
- Documentos: Cloud Storage
escudo-vecinal-private, CMEK con llave dedicada. Acceso vía signed URLs efímeras (≤5 min descarga, ≤1 min upload). - Secrets: Secret Manager con rotación documentada.
- Logs operativos: Cloud Logging con retención 30 días. PII enmascarada.
5.3 Comunicación
| Destino | Datos comunicados | Base legal |
|---|---|---|
| Vecinos en anillo cascada | Nombre del solicitante (primer nombre + apellido paterno), dirección parcial, tipo de emergencia | Consentimiento share_address_neighbors |
| C5 (operadores) | Identidad completa, dirección, GPS, historial reciente, conversaciones del incidente | Convenio 2026-001 + share_data_c5 |
| Patrulla/ambulancia | Sólo lo que el C5 decide remitir vía radio | Decisión operativa C5 |
NUNCA se expone: CURP completo a vecinos, datos de otros ciudadanos a vecinos, ni conversaciones a vecinos.
5.4 Conservación
| Dato | Retención |
|---|---|
users activos | Mientras sea ciudadano activo |
users dados de baja | 5 años desde baja |
| Documentos médicos / de incidente | 5 años |
| Snapshots C5 | 1 año |
| Conversaciones | 90 días con disociación parcial desde el mes 3 |
| Alertas | 5 años |
audit_log | 2 años |
admin_login_attempts | 90 días |
gemini_usage_daily | 90 días |
site_visits | 1 año agregado |
5.5 Supresión
- Soft delete por defecto:
status='unsubscribed'. El usuario deja de recibir alertas y no aparece en cascada vecinal. - Hard delete (ARCO cancelación): vía
/admin/ciudadanos?status=unsubscribedcon captcha CURP, rate limit, audit log y rolsuper_admin. Borrado en cascada con archivado de evento enaudit_log(CURP enmascarado).
06Análisis de riesgos
Metodología base: ISO/IEC 29134:2017 — identificación, análisis (probabilidad × impacto), evaluación, tratamiento, riesgo residual. Filtro adicional internacional: criterios EDPB WP248rev.01 (Escudo Vecinal cumple al menos seis de nueve criterios). Filtro mexicano: art. 8 y 9 de las Disposiciones administrativas del SNT.
La matriz extendida con quince riesgos identificados se encuentra en el Anexo B. A continuación se sintetizan los riesgos críticos.
6.1 Riesgos críticos (RR ≥ 8 tras controles)
| ID | Riesgo | RI | RR |
|---|---|---|---|
| R-14 | Pérdida de disponibilidad en emergencia: persona en riesgo no atendida | 15 | 8 |
| R-15 | Vecino respondedor difunde alerta en redes: riesgo a integridad física del titular | 20 | 12 |
6.2 Riesgos altos (RR entre 5 y 7 tras controles)
Riesgos R-01 (acceso no autorizado a BD), R-02 (acceso indebido a conversaciones), R-09 (divulgación de datos médicos al vecino) y R-07 (suplantación de ciudadano) quedan con riesgo residual igual o menor a 6 tras los controles, y son tolerables con monitoreo.
6.3 Riesgos asumidos (no eliminables)
| ID | Riesgo asumido | Justificación |
|---|---|---|
| RA-1 | Gemini procesa contenido en EE.UU. | Aviso de privacidad declara la transferencia; tokenización previa fuera del perímetro mitiga la exposición de PII directa. |
| RA-2 | Meta WABA procesa los mensajes de WhatsApp (EE.UU./global) | Canal oficial declarado en el aviso; DPA de Meta; firma X-Hub-Signature-256 en el webhook. |
| RA-3 | Cloud Run logs en GCP visibles para SREs de Google | Aplicación del Google Cloud DPA; PII enmascarada en logs. |
07Medidas de seguridad implementadas (art. 31-33 LGPDPPSO / art. 18 LFPDPPP)
7.1 Técnicas
- Cifrado en tránsito: TLS 1.3 + HSTS preload.
- Cifrado at-rest: Cloud SQL + Cloud Storage cifrados por Google.
- Cifrado at-app:
conversation_messages.contentcon AES-256-GCM (llave en Secret Manager). - CMEK con rotación al menos anual para documentos y snapshots C5.
- Hashing de credenciales: bcrypt 12 rounds.
- Validación de entrada: zod en cada server action.
- Rate limiting: Redis + Postgres fallback, fail-closed en endpoints críticos.
- CSRF: nativo de Next.js Server Actions.
- Anti-prompt-injection: validación regex en
bot_config.rules.*. - Tokenización pre-LLM: redacción de CURP, teléfonos, GPS y nombres antes de salir del perímetro mexicano.
- Headers de seguridad: HSTS, X-Frame-Options DENY, X-Content-Type-Options nosniff, Referrer-Policy, Permissions-Policy.
- Audit log: cambios en
bot_config,site_config, MFA, hard deletes, rotación de tokens.
7.2 Organizativas
- Principio de privilegio mínimo: roles
super_admin,admin_general,agency_operator,c5_operator. - Política MFA:
- MFA TOTP obligatorio para
super_admin. - MFA TOTP opcional pero formalmente recomendado para los demás roles, documentado en inducción.
- MFA TOTP obligatorio para
- Allowlist de dominios para Google OAuth.
- Rotación de secrets cada 90 días.
- Capacitación anual obligatoria para todo el personal con acceso admin, con firma de compromiso de confidencialidad.
7.3 Físicas
- Data centers Google Cloud (Querétaro) con SOC 2, ISO 27001, FedRAMP.
- Acceso únicamente desde dispositivos personales con contraseña/biometría obligatoria.
08Derechos ARCO
8.1 Canales
- Correo electrónico: datospersonales@escudovecinal.mx
- WhatsApp: comando
ARCOen el chat con el bot (M5+). - Domicilio físico: Sara Pérez de Madero 212, Fracc. Francisco I. Madero, C.P. 34159, Victoria de Durango, Durango.
8.2 Plazos (LGPDPPSO arts. 49-50 / LFPDPPP arts. 32-33)
- Prevención: 5 días hábiles (responsable) / 10 días hábiles (titular).
- Respuesta: 20 días hábiles desde recepción.
- Prórroga: hasta 10 días hábiles adicionales por causa justificada.
- Ejecución: 15 días hábiles adicionales tras notificación.
- Recurso de revisión: 15 días hábiles ante la Autoridad garante competente.
8.3 Procedimientos
| Derecho | Operación técnica |
|---|---|
| Acceso | Export JSON de todos los datos del titular |
| Rectificación | Edición directa en panel admin con audit log |
| Cancelación (soft) | status='unsubscribed' |
| Cancelación (hard) | Hard delete con captcha CURP, super_admin, audit |
| Oposición | Toggle is_responder=false |
8.4 Negativas
Sólo procedentes en los supuestos del art. 55 LGPDPPSO y arts. 26 y 33 LFPDPPP. Cada negativa se motiva por escrito y se registra en audit_log.
09Transferencias internacionales
Declaradas en el aviso de privacidad:
| Destinatario | País | Datos | Base legal |
|---|---|---|---|
| Google Cloud | México (Querétaro) | Almacenamiento + cómputo. Alojamiento doméstico, NO transferencia. | Google Cloud DPA |
| Google AI (Gemini) | EE.UU. | Texto de conversaciones tokenizado | Vertex AI Enterprise Terms + cláusula del aviso |
| Meta WABA | EE.UU. | Mensajes WhatsApp | WhatsApp Business + DPA Meta |
| LiveKit | EE.UU. | Audio/video efímero | LiveKit Cloud DPA + cláusula del aviso |
| Resend | EE.UU. | Correos admin | Resend DPA |
México no cuenta con un mecanismo de adecuación equivalente al EU-US Data Privacy Framework; la validez de transferencias se demuestra contractualmente bajo art. 36 LFPDPPP.
10Aviso de privacidad
URL: escudovecinal.mx/aviso-de-privacidad
Versionado: cada modificación incrementa consent_version en BD y solicita re-consentimiento a usuarios activos.
Contiene como mínimo (art. 21 LGPDPPSO / art. 16 LFPDPPP):
- Identidad y domicilio del responsable.
- Datos personales recolectados.
- Datos sensibles tratados (de manera expresa).
- Finalidades primarias y secundarias.
- Transferencias y destinatarios, con indicación expresa de las internacionales.
- Mecanismos para revocar consentimientos / ejercer ARCO.
- Mecanismo para conocer cambios al aviso.
- Datos de contacto del DPO.
La versión simplificada se entrega al ciudadano por WhatsApp al inicio del registro; la aceptación se registra en consent_records. La versión integral está disponible en el sitio web y en formato descargable PDF.
11Gestión de vulneraciones de seguridad
11.1 Definición (art. 32 LGPDPPSO)
Pérdida, destrucción, robo, extravío, copia, uso, acceso, tratamiento, daño, alteración o modificación no autorizada de datos personales.
11.2 Plazo de notificación
- A la persona titular: "sin dilación alguna" cuando la vulneración afecte de forma significativa los derechos patrimoniales o morales (art. 19 LFPDPPP / arts. 34-35 LGPDPPSO). La ley mexicana no fija un plazo numérico tipo "72 horas".
- Compromiso interno autorregulatorio de SinergIA: notificar al titular dentro de las 72 horas posteriores a la confirmación. Buena práctica que excede el mínimo legal.
- A las autoridades garantes: cuando proceda conforme al art. 34 LGPDPPSO. El Convenio 2026-001 establece notificación cruzada entre SinergIA y C5 dentro de 24 horas.
11.3 Contenido obligatorio de la notificación (art. 35 LGPDPPSO)
- Naturaleza del incidente.
- Datos personales comprometidos.
- Recomendaciones para proteger los intereses del titular.
- Acciones correctivas realizadas de forma inmediata.
- Medios donde se puede obtener más información.
Plantilla operativa: Anexo A.
11.4 Bitácora de vulneraciones (art. 33 LGPDPPSO)
SinergIA mantiene una bitácora de vulneraciones desde el día uno de operación.
11.5 Cadena interna de respuesta
- Detección (alerta de Cloud Monitoring, reporte de usuario, hallazgo en audit log).
- Triage interno (≤ 2 horas).
- Contención (revocar credenciales, banear IPs/JIDs, suspender funcionalidad afectada).
- Notificación a C5 (≤ 24 horas).
- Notificación al titular (≤ 72 horas — compromiso interno).
- Notificación a Autoridad garante competente (cuando proceda).
- Postmortem y mitigación (≤ 30 días).
12Opinión técnica del Oficial de Protección de Datos Personales (art. 14-VII Disposiciones SNT / art. 79 LGPDPPSO)
Como Oficial de Protección de Datos Personales de SinergIA, el suscrito emite la siguiente opinión técnica con base en el análisis documentado en las secciones precedentes:
- El tratamiento es necesario y proporcional a la finalidad de interés público (atención de emergencias civiles), conforme al principio de proporcionalidad del art. 5 LFPDPPP.
- Las medidas de seguridad descritas en la § 7 son adecuadas al nivel de riesgo identificado y a la sensibilidad de los datos tratados, conforme al art. 31 LGPDPPSO y al art. 18 LFPDPPP.
- Los consentimientos previstos en la § 4.2 cumplen el estándar del art. 8 LFPDPPP (expreso y por escrito para datos sensibles) y el del art. 21 LGPDPPSO (informado).
- Las transferencias internacionales descritas en la § 9 cuentan con la base contractual y los DPAs requeridos por el art. 36 LFPDPPP, sin perjuicio de su revisión anual.
- Los riesgos residuales con calificación >12 (R-15) requieren monitoreo trimestral y revaluación tras los primeros 90 días de operación.
Sobre esta base, recomiendo proceder con la presentación de la presente EIPD ante las Autoridades garantes competentes con la antelación de treinta días naturales prevista por el art. 71 LGPDPPSO.
13Revisión y vigencia
- Revisión completa obligatoria: anual (próxima en mayo de 2027).
- Auditoría técnica interna semestral: conforme al checklist del Anexo C, próxima en noviembre de 2026.
- Re-presentación ante autoridades garantes: al menos treinta días naturales antes de cualquier cambio sustancial (art. 71 LGPDPPSO).
- Revisión inmediata si: incidente de seguridad confirmado con afectación significativa; modificación a LGPDPPSO/LFPDPPP; publicación de criterios vinculantes por la Secretaría Anticorrupción y Buen Gobierno; resolución judicial relevante.
El calendario completo se encuentra en el Anexo F.
14Anexo A — Plantilla de notificación de vulneraciones al titular
AVISO IMPORTANTE — INCIDENTE DE SEGURIDAD EN ESCUDO VECINAL
Estimada/o {NOMBRE}:
Le informamos, conforme al artículo 35 de la Ley General de Protección de Datos Personales en Posesión de Sujetos Obligados y al artículo 19 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares, que el día {FECHA} confirmamos un incidente de seguridad relacionado con datos personales que le conciernen.
1. Naturaleza del incidente: {descripción precisa}.
2. Datos personales comprometidos: {enumeración específica; aclarar si se confirmó exfiltración o sólo acceso}.
3. Recomendaciones para proteger sus intereses:
- Cambie su contraseña de WhatsApp.
- Active la verificación en dos pasos de WhatsApp.
- Manténgase atenta/o a mensajes sospechosos que pretendan suplantar a Escudo Vecinal; nunca le pediremos contraseñas ni códigos de verificación por chat.
- Si observa actividad anómala en su domicilio, repórtela al 911.
4. Acciones correctivas inmediatas: hemos {revocado credenciales / rotado claves CMEK / aislado el sistema afectado / iniciado análisis forense / notificado al C5 Durango / notificado a la Secretaría Anticorrupción y Buen Gobierno y a la Secretaría de Contraloría y Transparencia Gubernamental del Estado de Durango}.
5. Más información:
- Sitio:
https://escudovecinal.mx/incidentes/{ID}- Correo: datospersonales@escudovecinal.mx
- DPO: Arturo Valdelamar
Arturo Valdelamar — Oficial de Protección de Datos Personales — SinergIA / Escudo Vecinal — {Fecha}
15Anexo B — Matriz de riesgos extendida (ISO/IEC 29134:2017)
Escalas: P (Probabilidad) 1-5; I (Impacto) 1-5; RI = P × I; RR tras controles. Apetito: 1-6 Aceptable; 7-12 Tolerable con monitoreo; 13-20 Inaceptable mitigar; 21-25 Detener.
| ID | Activo / amenaza | RI | Controles | RR | Dueño |
|---|---|---|---|---|---|
| R-01 | Cloud SQL — acceso por credencial comprometida | 15 | MFA, IAM granular, VPC privada, CMEK, Cloud Audit Logs, alertas DLP | 5 | Jesús Cabrales |
| R-02 | Conversaciones WhatsApp — acceso indebido de operador | 12 | AES-256-GCM at-app, control por rol, journaling, NDA, capacitación | 6 | Arturo Valdelamar |
| R-03 | GPS de domicilio — exfiltración masiva | 10 | Cifrado de campo, segregación, control de exportación, alertas atípicas | 4 | Jesús Cabrales |
| R-04 | Gemini (LLM EE.UU.) — filtración de prompt / entrenamiento | 12 | Vertex AI Enterprise no-retention, tokenización previa, allowlist | 3 | Arturo Valdelamar |
| R-05 | Meta WABA — suspensión del canal | 9 | Cumplimiento estricto de políticas de Meta, monitoreo del canal y plan de continuidad documentado | 6 | Jesús Cabrales |
| R-06 | LiveKit — interceptación de stream | 10 | E2EE, tokens efímeros, no-recording, consentimiento explícito | 4 | Arturo Valdelamar |
| R-07 | Suplantación de ciudadano — falsa alerta | 12 | Validación registro, CURP único, geocerca, escalamiento gradual | 6 | C5 Operaciones |
| R-08 | INE bajo demanda — robo o uso indebido por personal | 8 | Cifrado, retención limitada, marca de agua, journaling | 3 | Arturo Valdelamar |
| R-09 | Datos médicos — divulgación a vecino sin necesidad | 16 | Minimización: triage al vecino; detalle clínico al C5/ambulancia | 6 | Arturo Valdelamar |
| R-10 | Credenciales admin — compromiso de varios admin | 10 | Auth.js + MFA TOTP, rotación 90 días super_admin | 5 | Jesús Cabrales |
| R-11 | No respuesta a ARCO en plazo | 9 | DPO, SLA, plantillas, capacitación semestral | 3 | Arturo Valdelamar |
| R-12 | Transferencia internacional sin DPA vigente | 10 | Inventario contractual, validación legal anual | 4 | Arturo Valdelamar |
| R-13 | Menor identificado en conversación | 12 | Protocolo de disociación, retención mínima | 6 | Arturo Valdelamar |
| R-14 | Pérdida de disponibilidad en emergencia | 15 | HA multi-zona, plan de continuidad y simulacros trimestrales | 8 | Jesús Cabrales |
| R-15 | Vecino difunde alerta en redes — riesgo físico al titular | 20 | Cláusula confidencialidad, baja inmediata + denuncia | 12 | Arturo Valdelamar |
16Anexo C — Checklist de auditoría interna semestral
Bloque Jurídico
- Verificar vigencia de avisos de privacidad integral y simplificado.
- Confirmar registro actualizado de consentimientos versionados.
- Revisar 100 % de solicitudes ARCO atendidas en plazo y con fundamentación motivada.
- Validar vigencia de DPAs con Meta, Google, LiveKit, Resend.
- Verificar que el Convenio 2026-001 SinergIA–C5 no haya vencido.
- Comprobar cumplimiento del calendario de presentación de EIPD ante autoridades garantes (art. 71 LGPDPPSO).
Bloque Técnico
- Auditar accesos
super_admin(Arturo Valdelamar, Jesús Cabrales) y rotación de MFA seeds. - Validar rotación CMEK ejecutada en los últimos 12 meses.
- Revisar registros de cifrado AES-256-GCM at-app (muestra aleatoria de 50 registros).
- Probar restauración de respaldos (RTO/RPO documentados).
- Ejecutar pentest interno o externo (mínimo cada 12 meses).
- Verificar alertas DLP y monitoreo de anomalías.
- Confirmar tokenización previa a llamadas Gemini en 20 trazas aleatorias.
Bloque Organizativo
- Validar capacitación anual al personal admin (registro firmado).
- Revisar firmas vigentes de acuerdos de confidencialidad.
- Verificar bitácora de vulneraciones y plan de mejora.
- Confirmar simulacros de respuesta a incidente (semestrales).
- Auditar inventario de personal con acceso por rol y revocación de bajas.
- Revisar reporte del DPO al Comité de Transparencia del C5 y a la dirección de SinergIA.
17Anexo D — Inventario formal de personal con acceso admin
Política MFA confirmada: obligatorio para super_admin; opcional con recomendación formal documentada para los demás roles.
| # | Nombre | Rol técnico | Organización | MFA TOTP | Estado |
|---|---|---|---|---|---|
| 1 | Arturo Valdelamar | super_admin / DPO | SinergIA | Obligatorio | Activo |
| 2 | Jesús Cabrales | super_admin | SinergIA | Obligatorio | Activo |
18Anexo E — Cláusulas mínimas del Convenio 2026-001 SinergIA–C5
- Objeto y delimitación de la corresponsabilidad. Fines y medios determinados conjuntamente (recepción, validación, escalamiento, atención de alertas) vs. determinados unilateralmente por cada parte (gestión técnica SinergIA; despacho operativo C5).
- Sujetos y normatividad aplicable. SinergIA sujeta a LFPDPPP 2025; C5 a LGPDPPSO 2025 y a la Ley estatal de Durango.
- Distribución de obligaciones frente a ARCO. DPO Arturo Valdelamar como punto único de contacto inicial; reglas de cooperación para acceso a registros del C5.
- Notificación de vulneraciones entre las partes. Plazo máximo de 24 horas entre las partes; corresponsabilidad en la notificación al titular y a las autoridades garantes.
- Subencargos y transferencias internacionales. Aprobación previa por escrito del C5 para nuevo subencargado; cláusulas espejo en DPAs.
- Medidas de seguridad de nivel alto (art. 76 LGPDPPSO). SinergIA replica documento de seguridad alineado al estándar del C5.
- Auditoría. Derecho del C5 a auditar con preaviso de 15 días; auditoría interna obligatoria semestral por SinergIA.
- Responsabilidad solidaria y régimen de regreso. Cada parte responde frente al titular; régimen de regreso conforme grado de culpa.
- Conservación y supresión. Plazos máximos por categoría (alineados a la § 5.4); devolución/destrucción al término.
- Capacitación. Anual obligatoria; certificación periódica del personal con acceso a datos sensibles.
- Punto único de contacto. DPO SinergIA y titular de la Unidad de Transparencia del C5.
- Vigencia y supervivencia. Coextensiva con la operación; supervivencia de confidencialidad y respuesta ARCO por al menos 5 años posteriores al término.
- Jurisdicción. Tribunales en Victoria de Durango, Durango, sin perjuicio de la competencia administrativa de la Secretaría Anticorrupción y Buen Gobierno y de la Secretaría de Contraloría y Transparencia Gubernamental del Estado de Durango.
19Anexo F — Calendario de auditoría y revisión
| Hito | Periodicidad | Responsable | Próxima ejecución |
|---|---|---|---|
| Revisión completa de la EIPD | Anual | DPO + Comité de Transparencia del C5 | Mayo 2027 |
| Actualización por cambio sustancial | Ad-hoc | DPO | Ad-hoc |
| Re-presentación ante autoridades garantes (≥30 días previos, art. 71 LGPDPPSO) | Ad-hoc | C5 + SinergIA | Ad-hoc |
| Auditoría técnica interna (Anexo C) | Semestral | Jesús Cabrales | Noviembre 2026 |
| Pentest externo | Anual | DPO + proveedor externo | Octubre 2026 |
| Capacitación al personal | Anual + onboarding | DPO | Septiembre 2026 |
| Simulacro de respuesta a vulneración | Semestral | DPO + C5 | Agosto 2026 y febrero 2027 |
| Revisión de DPAs internacionales | Anual | DPO + Legal | Antes del 31 marzo 2027 |
| Reporte anual al Comité de Transparencia del C5 | Anual | DPO | Enero 2027 |
| Monitoreo del DOF y publicaciones de la Secretaría Anticorrupción | Mensual | DPO | Permanente |
20Anexo G — Glosario
- AES-256-GCM:
- cifrado simétrico autenticado de 256 bits en modo Galois/Counter.
- ARCO:
- derechos de Acceso, Rectificación, Cancelación y Oposición.
- Aviso de privacidad integral / simplificado:
- documento informativo conforme art. 21 LGPDPPSO / art. 16 LFPDPPP.
- C5:
- Centro de Control, Comando, Comunicaciones, Cómputo y Coordinación del Estado de Durango.
- CMEK:
- Customer-Managed Encryption Keys (Cloud KMS).
- Corresponsable:
- figura por la cual dos o más responsables determinan conjuntamente fines y medios del tratamiento.
- CURP:
- Clave Única de Registro de Población.
- Datos personales sensibles:
- art. 3 fracción X LGPDPPSO 2025; art. 3 fracción VI LFPDPPP.
- DPA:
- Data Processing Addendum, contrato de encargo con proveedor.
- DPO / Oficial de Protección de Datos Personales:
- art. 79 LGPDPPSO 2025 y art. 30 LFPDPPP 2025.
- EDPB:
- Comité Europeo de Protección de Datos.
- EIPD:
- Evaluación de Impacto en la Protección de Datos Personales (art. 3 fracción XV LGPDPPSO 2025).
- Encargado:
- persona que trata datos por cuenta del responsable.
- Gemini / Vertex AI:
- modelo de lenguaje de Google invocado vía API.
- IDAIP:
- Instituto Duranguense de Acceso a la Información Pública y de Protección de Datos Personales (extinguido por decreto del Congreso del Estado en abril de 2025).
- INAI:
- Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (extinguido el 21 de marzo de 2025).
- ISO/IEC 29134:2017:
- norma internacional de directrices para evaluación de impacto en la privacidad.
- LFPDPPP:
- Ley Federal de Protección de Datos Personales en Posesión de los Particulares (vigente desde el 21 de marzo de 2025).
- LGPDPPSO:
- Ley General de Protección de Datos Personales en Posesión de Sujetos Obligados (vigente desde el 21 de marzo de 2025).
- LiveKit:
- plataforma de comunicaciones en tiempo real (EE.UU.).
- MFA TOTP:
- autenticación multifactor con contraseña de un solo uso temporal.
- Meta WABA:
- WhatsApp Business API.
- Remisión:
- comunicación de datos entre responsable y encargado (art. 53 RLFPDPPP, vigente supletoriamente).
- Resend:
- servicio transaccional de correo (EE.UU.).
- Responsable:
- persona física o moral, pública o privada, que decide sobre el tratamiento de datos personales.
- RGPD:
- Reglamento General de Protección de Datos de la Unión Europea (2016/679).
- SinergIA:
- nombre comercial de Grupo Casa de Nobles Valdelamar S.A. de C.V.
- SNT:
- Sistema Nacional de Transparencia.
- Titular:
- persona física a quien corresponden los datos personales.
- Transferencia:
- comunicación de datos a un tercero distinto del responsable, encargado o titular.
- UMA:
- Unidad de Medida y Actualización (INEGI); $117.31 diarios vigentes del 1 de febrero de 2026 al 31 de enero de 2027.
- Vulneración de seguridad:
- pérdida, destrucción, robo, extravío, copia, uso, acceso, tratamiento, daño, alteración o modificación no autorizada (art. 32 LGPDPPSO 2025).
Para ejercer cualquier derecho ARCO, presentar una solicitud de información o reportar un incidente: datospersonales@escudovecinal.mx.
Ver también el Aviso de Privacidad Integral (versión simplificada para el titular del dato).


