Aviso de Privacidad
Última actualización: 5 de septiembre de 2026 (versión 2026-09-05). Aplica la Ley Federal de Protección de Datos Personales en Posesión de los Particulares publicada el 20 de marzo de 2025.
Quién responde por cada dato
RepseShield es una plataforma operada por ByShovel LLC, con domicilio en 3916 N Potsdam Ave, PMB 2219, Sioux Falls, Dakota del Sur 57104, Estados Unidos de América. ByShovel LLC es la responsable del tratamiento de los datos de las personas que usan la plataforma: quienes crean una cuenta, quienes reciben una invitación y quienes nos escriben.
Respecto de los datos de trabajadores que las empresas cargan en la plataforma, la responsable es la empresa que los carga y ByShovel LLC actúa como encargada (artículo 2, fracción XII de la Ley): los tratamos por cuenta de esa empresa y conforme a este aviso, no para fines propios. Esto no depende de ningún contrato de tratamiento de datos que la empresa cliente y su proveedor firmen entre ellos: ese documento rige la relación entre esas dos empresas, no la nuestra.
Datos personales que tratamos
De quien usa la plataforma: nombre completo, correo electrónico, teléfono cuando lo registra un administrador de su empresa, la empresa a la que pertenece y su rol en ella, preferencia de idioma, y datos técnicos de la sesión (dirección IP, registros de acceso y la bitácora de las acciones que realiza dentro de la plataforma).
De los trabajadores de las empresas usuarias, cargados por ellas: nombre completo, CURP, NSS, RFC, salario base de cotización diario, especialización o puesto, asignaciones a proyectos y obras, altas y bajas, constancias de capacitación, y los CFDI de nómina con sus percepciones, deducciones, periodos y fechas de pago. En el módulo de control de accesos a obra también se registran entradas y salidas y, cuando el dispositivo lo aporta, una ubicación aproximada del escaneo.
Además, los documentos que las empresas cargan (opiniones de cumplimiento, acuses de ICSOE y SISUB, contratos, convenios, acuses del IMSS y del INFONAVIT, facturas y comprobantes) pueden contener datos personales adicionales que no controlamos, porque los define quien emite el documento.
No solicitamos datos personales sensibles en el sentido del artículo 2, fracción VI de la Ley, y la plataforma no usa reconocimiento facial ni huellas. Los datos patrimoniales de los trabajadores (salario, percepciones) los trata su patrón, que es quien tiene con ellos la relación laboral que los hace necesarios.
Para qué los usamos
Para crear y administrar tu cuenta y autenticarte mediante enlaces de acceso por correo; operar el expediente de cumplimiento REPSE entre tu empresa y sus contrapartes; clasificar y revisar los documentos cargados; calcular vencimientos, semáforos y recordatorios; generar los reportes y paquetes de defensa que solicita la empresa usuaria; darte soporte; y mantener la seguridad y la bitácora de la plataforma. No usamos tus datos para publicidad ni los vendemos.
Revisión automatizada de documentos
La plataforma somete los documentos cargados en PDF o imagen a una revisión automatizada con modelos de lenguaje: para clasificar qué documento es y qué fecha declara, para revisar si un contrato contiene las cláusulas que exige el artículo 14 de la Ley Federal del Trabajo, para revisar la evidencia mensual y las constancias de capacitación, y para el análisis de materialidad. El contenido íntegro del archivo, incluidos los datos personales que contenga, se envía para ello a Anthropic PBC, proveedor de esos modelos. La transcripción de las notas de voz que las personas fundadoras envían al asistente interno usa un proveedor distinto, OpenRouter, con un modelo de Google.
Los archivos de hoja de cálculo y CSV se guardan para lectura humana y no se envían a ningún modelo. Ninguna decisión con efectos jurídicos se toma únicamente por medios automatizados: los resultados del modelo son señales que una persona de la empresa usuaria revisa y acepta o rechaza, y quedan registrados con el modelo, la versión del prompt y la fecha. Conforme al artículo 26, fracción II de la Ley, puedes oponerte a que tus datos se traten por medios automatizados cuando eso te produzca efectos jurídicos no deseados o afecte de manera significativa tus intereses.
Quién ve qué dentro de la plataforma
Un documento se carga una vez y es visible para la empresa que lo cargó y para la contraparte de cada relación en la que esa empresa lo comparte. Un proveedor que atiende a varios clientes no expone los documentos de un cliente a otro: cada cliente ve el documento solo a través de su propia relación. Una empresa que no es contraparte directa nunca ve el expediente. Cuando una relación termina, el acceso de la contraparte queda acotado a la fecha de terminación registrada.
La empresa usuaria puede generar un paquete de defensa para una inspección y exportaciones en CSV, y puede emitir llaves de una interfaz de consulta para su propio sistema. Esos archivos pueden incluir nombres, CURP y recibos de nómina de trabajadores, y quedan bajo el control de la empresa que los genera desde el momento en que los descarga.
Encargados y transferencias
Para operar la plataforma usamos proveedores que tratan datos por cuenta nuestra: Supabase (base de datos y almacenamiento de los documentos), Fly.io (ejecución de la aplicación), Cloudflare (red y protección del sitio), Mailgun (envío y recepción de correo), Anthropic PBC (revisión automatizada de documentos), OpenRouter (transcripción de notas de voz internas) y Telegram (asistente interno de las personas fundadoras). Fuera de estos encargados no transferimos tus datos personales a terceros, salvo obligación legal o requerimiento de autoridad competente.
La aplicación y la base de datos están alojadas en Estados Unidos. Los demás encargados operan redes globales y pueden procesar los datos desde otras ubicaciones; no ofrecemos una garantía de que el tratamiento ocurra exclusivamente en un país.
Conservación
La plataforma no borra documentos por sí sola. Cuando una empresa archiva un documento, este deja de contar para su expediente vigente pero el registro se conserva, porque es la evidencia de lo que estaba cargado en cada fecha. La bitácora de auditoría no se edita ni se borra.
Conservamos la información mientras dure la relación con la empresa usuaria y después mientras subsistan los plazos legales que obligan a conservarla: cinco años para los registros de nómina (artículo 15, fracción II de la Ley del Seguro Social, y artículo 8o. del Reglamento del Seguro Social Obligatorio para los Trabajadores de la Construcción) y cinco años para la documentación fiscal (artículo 30 del Código Fiscal de la Federación). Después de ese plazo, la supresión procede en los términos del artículo 10 de la Ley, con el bloqueo previo que ordena el artículo 24. Cada empresa usuaria puede consultar y instruir esto desde la sección Datos personales de su empresa.
Una excepción se ejecuta sola: la ubicación aproximada que se registra al escanear un gafete en obra se borra a los doce meses, sin tocar el registro de entrada o salida.
Seguridad
Mantenemos medidas administrativas, técnicas y físicas para proteger los datos personales contra daño, pérdida, alteración, destrucción o acceso no autorizado, en los términos del artículo 18 de la Ley: cifrado en tránsito, acceso por sesión autenticada y por rol, separación de la información de cada empresa en toda consulta, y bitácora de las acciones realizadas. Quienes intervienen en el tratamiento están obligados a guardar confidencialidad, aun después de terminar su relación con nosotros (artículo 20).
Si ocurre una vulneración de seguridad que afecte de forma significativa tus derechos patrimoniales o morales, te lo informaremos de forma inmediata para que puedas tomar medidas, conforme al artículo 19 de la Ley. Cuando la vulneración afecte datos de trabajadores cargados por una empresa usuaria, se lo informaremos a esa empresa, que es la responsable frente a esas personas.
Derechos ARCO y revocación del consentimiento
Puedes ejercer tus derechos de acceso, rectificación, cancelación y oposición (ARCO), así como revocar tu consentimiento o limitar el uso o divulgación de tus datos, escribiendo a hello@repseshield.com. Incluye tu nombre y un medio para recibir notificaciones, un documento que acredite tu identidad o la representación con la que actúas, la descripción de los datos y del derecho que quieres ejercer (artículo 28 de la Ley). Te comunicaremos la determinación en un máximo de veinte días hábiles contados desde que recibimos la solicitud y, si procede, la haremos efectiva dentro de los quince días hábiles siguientes; ambos plazos pueden ampliarse una sola vez por un periodo igual cuando el caso lo justifique, y te avisaremos si eso ocurre. El ejercicio es gratuito, salvo los costos de reproducción o envío que prevé el artículo 34.
Si los datos sobre los que quieres ejercer derechos fueron cargados por una empresa como parte de su expediente, canalizaremos tu solicitud a esa empresa, que es la responsable de esos datos, y te diremos a quién la canalizamos. En ese caso no decidimos por ella.
Si consideras que tu derecho no fue atendido, puedes acudir a la Secretaría Anticorrupción y Buen Gobierno, que es la autoridad que la Ley de 2025 designa en materia de protección de datos personales en posesión de particulares.
Cookies
La plataforma usa únicamente cookies esenciales: la de sesión, que te mantiene con la sesión iniciada, y la que guarda tu preferencia de idioma. No usamos cookies de publicidad ni de rastreo.
Cambios a este aviso
Podemos actualizar este aviso. Cada versión se publica en esta página con su fecha, y los cambios relevantes se anuncian dentro de la plataforma a quienes tienen una cuenta, conforme al artículo 15, fracción VI de la Ley.