Saltar al contenido

Legal

Aviso de Privacidad

Cómo tratamos los datos personales del comercio, de quien paga un enlace y de quien visita el sitio, el dashboard, la API y el servidor MCP de Pagos Express.

Última actualización: 11 de septiembre de 2026 · Versión: 1.0

Términos del Servicio →

Este Aviso de Privacidad describe qué datos personales tratamos, para qué los usamos, con quién los compartimos y cómo puedes ejercer tus derechos, en cumplimiento de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), su Reglamento y los Lineamientos del Aviso de Privacidad.

1. Quién es el responsable

Lycklig, S.A.S. de C.V. ("Pagos Express", "nosotros"), con Registro Federal de Contribuyentes LYC1705307R5 y domicilio en Av. División del Norte 806, Col. Del Valle centro, 03100, CDMX, México, es el responsable del tratamiento de tus datos personales cuando operamos bajo la marca Pagos Express.

Para cualquier asunto relacionado con este aviso puedes escribirnos a hola@pagos.express o enviarnos un mensaje de WhatsApp al +52 56 1128 3467.

2. Qué servicios cubre este aviso

Este aviso aplica a todo lo que operamos bajo la marca Pagos Express:

  • El sitio https://pagos.express y sus rutas públicas (marketing, blog, documentación y páginas legales).
  • El dashboard en https://pagos.express/dashboard.
  • La API REST en api.pagos.express (/v1 y rutas de autenticación, webhooks y descubrimiento OAuth).
  • El servidor MCP para agentes de inteligencia artificial (/mcp y /mcp/test en el host de la API).
  • Las páginas públicas de cobro en https://pagos.express/l/....

3. De quién tratamos datos, y con qué rol

Hay tres tipos de personas involucradas, y nuestro rol cambia en cada caso:

TitularQuién esNuestro rol
ComercioLa persona física o moral que crea la cuenta, y quienes operan el dashboard, la API o el MCPResponsable: tratamos sus datos para prestarle el servicio
PagadorEl cliente final del comercio que abre un enlace de cobro y paga (o intenta pagar)Encargado: tratamos los datos necesarios para operar el enlace y la página de cobro por cuenta del comercio; el procesamiento de la tarjeta lo realiza el proveedor de pagos conectado
VisitanteQuien navega el sitio, el blog o la documentación sin cuentaResponsable: tratamos datos de navegación y los que nos envíe voluntariamente

Esto es importante: Pagos Express no es el adquirente ni el comercio. Los fondos de un cobro se liquidan en la cuenta conectada del comercio (hoy Stripe Connect). La relación comercial con el pagador es del comercio. Si eres un pagador y quieres ejercer derechos sobre datos que el comercio te pidió, puedes acudir con el comercio o con nosotros: en ambos casos atendemos la solicitud como se explica en la sección 9.

4. Qué datos tratamos

4.1 Del comercio

  • Identificación y contacto: nombre o razón social, nombre comercial, correo electrónico, teléfono (si lo registras), tipo de persona (física o moral), industria, rango de empleados y descripción de productos o servicios.
  • Domicilio del negocio: calle, ciudad, estado, código postal y país (requeridos para facturación de la plataforma y para uso en vivo en México).
  • Datos fiscales para la factura de la suscripción (opcionales al suscribirse, necesarios para timbrar tu CFDI de plataforma): RFC, nombre o razón social fiscal, código postal fiscal, régimen fiscal y uso del CFDI.
  • Cuenta y autenticación: credenciales de acceso, verificación de correo, sesiones y eventos de seguridad.
  • Claves API y agentes: identificadores de claves (sk_test_ / sk_live_; el secreto se muestra una sola vez y se almacena de forma que no pueda recuperarse en claro), consentimientos OAuth de agentes, revocaciones y metadatos de autorización.
  • Conexiones de pago: identificadores de la cuenta conectada del proveedor (hoy Stripe Connect), modo pruebas/en vivo y estado de la conexión. No almacenamos el número completo de tu tarjeta de la suscripción ni los datos bancarios del onboarding del proveedor: eso lo gestiona Stripe u otro proveedor en su propia infraestructura.
  • Uso del producto: enlaces de pago creados, estados, importes y monedas, pagos asociados, envíos de correo del enlace, webhooks salientes que configures y registros de facturación de la plataforma (suscripción, prueba, facturas).
  • Soporte: el contenido de los mensajes, correos y llamadas que intercambiamos contigo.

4.2 Del pagador (cliente final del comercio)

  • Los datos que el comercio incluye en el enlace o que se muestran en la página de cobro (por ejemplo descripción, importe, moneda, referencia o correo de envío del enlace).
  • Datos de interacción con la página de cobro y el resultado del intento de pago (estado, identificadores de sesión o de pago del proveedor, marca de tiempo).
  • Cuando el comercio pide el envío del enlace por correo: dirección de correo del destinatario y eventos de entrega que reporta el proveedor de correo (aceptado, entregado, fallo, queja, baja).

No solicitamos ni almacenamos el número completo de tarjeta, CVV ni datos de autenticación bancaria del pagador. Esos datos se capturan y procesan en la infraestructura del proveedor de pagos conectado (hoy Stripe Checkout / Stripe Connect). Nosotros recibimos el resultado de la operación y los identificadores necesarios para conciliar el cobro.

4.3 Del visitante del sitio

  • Datos del dispositivo: dirección IP, tipo y versión de navegador, sistema operativo, idioma, zona horaria y resolución.
  • Datos de navegación: páginas vistas, tiempo en el sitio, origen de la visita e interacciones con el contenido.
  • Datos que nos das voluntariamente: los que escribas en formularios de contacto o al solicitar soporte.

4.4 Datos sensibles

No tratamos datos personales sensibles en el sentido de la LFPDPPP. Tampoco almacenamos datos completos de tarjetas bancarias: los pagos (tanto del pagador hacia el comercio como de la suscripción de plataforma) los procesa el proveedor de pagos en su propia infraestructura.

5. Para qué usamos los datos

5.1 Finalidades primarias

Son las necesarias para poder darte el servicio. Sin ellas no podemos operar:

  1. Crear y administrar tu cuenta, autenticar el acceso al dashboard, a la API y al MCP, y verificar el correo cuando corresponda.
  2. Crear, editar, listar, consultar y desactivar enlaces de pago; generar la página pública de cobro; y registrar el estado de los pagos.
  3. Conectar y mantener la integración con el proveedor de pagos que elijas (hoy Stripe Connect) y conciliar cobros mediante webhooks y procesos de reconciliación.
  4. Enviar el enlace de cobro por correo cuando tú lo solicites (dashboard, API o MCP) y registrar el resultado de la entrega.
  5. Calcular y cobrar la suscripción de plataforma (prueba y cargo mensual cuando aplique), emitir el CFDI de esa suscripción cuando corresponda, y operar el portal de facturación.
  6. Prestar soporte técnico y responder tus dudas.
  7. Prevenir fraude y abuso (incluidos límites de tasa, abuso de correo o del MCP), investigar incidentes de seguridad y auditar operaciones de tu cuenta.
  8. Cumplir obligaciones legales, contables y fiscales, y atender requerimientos de autoridad competente.

5.2 Finalidades secundarias

No son necesarias para el servicio y puedes oponerte a ellas en cualquier momento sin que eso afecte tu cuenta:

  1. Enviarte novedades del producto, tutoriales, contenido educativo y promociones.
  2. Medir la efectividad de nuestra publicidad y de nuestras campañas de marketing (cuando las activemos).
  3. Analizar el uso agregado del producto para decidir qué construimos después.
  4. Invitarte a encuestas, demos o a dar tu testimonio.

Para oponerte, escribe a hola@pagos.express con el asunto "Finalidades secundarias", o usa el enlace para darte de baja que incluya cada correo de marketing.

6. Con quién compartimos datos

6.1 Encargados (proveedores que tratan datos por instrucción nuestra)

Cada uno recibe únicamente los datos que necesita y está obligado a tratarlos sólo para prestarnos su servicio:

ProveedorPara quéDatos que recibe
StripePagos del pagador vía Connect/Checkout; suscripción de plataforma; portal de facturaciónIdentificadores de cuenta/cliente, correo, datos de la transacción y resultado del pago (la tarjeta la procesa Stripe)
MailgunCorreo transaccional (verificación de cuenta, envío de enlaces de cobro, avisos)Correo electrónico y contenido del mensaje; eventos de entrega vía webhook
CFDI Express / PAC asociadoTimbrado del CFDI de la suscripción de plataforma, cuando aplicaDatos fiscales del receptor de la factura de plataforma e importe
Infraestructura de alojamiento y base de datosOperar la API, el sitio, colas y respaldosDatos de cuenta, enlaces, pagos y bitácoras técnicas
Proveedores de analítica o publicidad (si están activos en el sitio)Medir uso del sitio o campañasDatos de dispositivo y navegación

Algunos de estos proveedores están ubicados fuera de México, principalmente en Estados Unidos y la Unión Europea. En esos casos la transmisión se realiza al amparo de los contratos y cláusulas de protección de datos aplicables con cada uno.

Cuando conectes un proveedor adicional (por ejemplo eCart Pay u otros que habilitemos), ese proveedor tratará los datos necesarios para procesar cobros en los términos de su propio aviso de privacidad.

6.2 Transferencias

Transferimos datos personales, sin requerir tu consentimiento en términos del artículo 37 de la LFPDPPP, en los siguientes casos:

  • Al proveedor de pagos conectado, porque es indispensable para iniciar y confirmar el cobro.
  • A autoridades competentes, cuando exista un requerimiento fundado y motivado.
  • A nuestros asesores contables, fiscales y legales, bajo obligación de confidencialidad.
  • A un tercero adquirente, en caso de fusión, escisión o venta de la totalidad o parte de la empresa, manteniendo las condiciones de este aviso.

No vendemos tus datos personales ni las listas de clientes o pagadores.

7. Cuánto tiempo conservamos los datos

DatoPlazo
Cuenta del comercio, perfil y registros de enlaces/pagosMientras la cuenta esté activa y, después, los plazos contables o fiscales aplicables a la facturación de plataforma
Facturas de suscripción y CFDI de plataforma5 años a partir de su emisión, conforme al artículo 30 del Código Fiscal de la Federación
Claves API (secreto)El secreto en claro no se retiene; el registro de la clave permanece hasta que la revoques o cierres la cuenta
Autorizaciones OAuth de agentesHasta que las revoques o expire el consentimiento
Bitácoras técnicas y de auditoríaHasta 12 meses
RespaldosHasta 90 días después de la eliminación en el sistema principal
Datos de marketingHasta que te des de baja, y hasta 24 meses de inactividad
Eventos de correo del enlaceEl tiempo necesario para operar entregas, investigar abuso y cumplir obligaciones legales

8. Seguridad

Aplicamos medidas administrativas, técnicas y físicas razonables para proteger los datos:

  • Cifrado en tránsito (HTTPS/TLS) en el sitio y en la API.
  • Separación de modos de pruebas y en vivo.
  • Autenticación por sesión en el dashboard, llaves secretas para la API y OAuth para el servidor MCP (con pantalla de consentimiento).
  • Aislamiento por cuenta (multi-tenant) en el acceso a datos.
  • Registro de auditoría de operaciones relevantes y límites de consumo por cuenta.
  • Las claves API se muestran una sola vez al crearse.

Ningún sistema es infalible. Si ocurre una vulneración de seguridad que afecte de forma significativa tus derechos patrimoniales o morales, te lo informaremos sin dilación indebida para que puedas tomar medidas.

9. Tus derechos (ARCO) y cómo ejercerlos

Puedes solicitar en cualquier momento el Acceso a tus datos, su Rectificación si son inexactos, su Cancelación cuando consideres que no son necesarios, y Oponerte a un tratamiento específico. También puedes revocar tu consentimiento y limitar el uso o divulgación de tus datos.

Cómo: envía tu solicitud a hola@pagos.express con el asunto "Derechos ARCO", incluyendo:

  1. Tu nombre, un correo o teléfono de contacto y la cuenta (correo de registro) a la que se refiere la solicitud.
  2. Copia de una identificación oficial, o del poder si actúas como representante.
  3. Una descripción clara del derecho que quieres ejercer y de los datos involucrados.
  4. Si pides una rectificación, el dato correcto y la documentación que lo respalde.

Plazos: te responderemos en un máximo de 20 días hábiles si tu solicitud procede y, en su caso, la haremos efectiva dentro de los 15 días hábiles siguientes. Si necesitamos más información te la pediremos dentro de los 5 días hábiles siguientes a la recepción. El trámite es gratuito; sólo podríamos cobrarte los gastos de envío o de reproducción en soportes especiales.

Límites: hay datos que no podemos eliminar de inmediato porque una ley nos obliga a conservarlos (por ejemplo comprobantes fiscales de la suscripción). Tampoco podemos borrar de la infraestructura del proveedor de pagos lo que ese proveedor conserve bajo su propia relación contigo o con el pagador.

Si consideras que tu derecho no fue atendido, puedes acudir al Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI) en https://home.inai.org.mx.

10. Cookies y tecnologías de rastreo

En el sitio público podemos usar cookies y tecnologías similares para:

  • Necesarias: mantener tu sesión, proteger formularios y recordar preferencias básicas. Sin ellas el sitio no funciona.
  • Analítica: entender qué páginas se usan y cómo (cuando esté activada).
  • Publicidad: medir la efectividad de anuncios (cuando esté activada).

Puedes bloquear o eliminar cookies desde la configuración de tu navegador. El dashboard y las páginas de cobro usan cookies necesarias para la sesión y la seguridad.

No rastrear: hoy no alteramos nuestras prácticas de recopilación cuando el navegador envía una señal Do Not Track, porque no existe un estándar uniforme para interpretarla.

11. Menores de edad

Nuestros servicios están dirigidos a personas mayores de edad que actúan en el marco de una actividad empresarial o profesional. No recabamos datos de menores de forma intencional. Si crees que un menor nos proporcionó datos, escríbenos y los eliminaremos.

12. Usuarios fuera de México

El uso en vivo de la plataforma está pensado para negocios en México, según lo publicado en Precios. Si usas el servicio desde otro país (por ejemplo en modo de pruebas), tus datos se tratarán en México y en los países donde se ubican nuestros proveedores. Si te encuentras en el Espacio Económico Europeo o en el Reino Unido y consideras que te aplica el RGPD, escríbenos a hola@pagos.express: atendemos solicitudes de acceso, rectificación, supresión, portabilidad y oposición bajo ese marco en la medida aplicable.

13. Cambios a este aviso

Podemos actualizar este aviso por cambios en el servicio, en nuestros proveedores o en la legislación aplicable. Publicaremos la versión vigente en https://pagos.express/aviso-privacidad con su fecha de actualización, y si el cambio es sustancial te lo avisaremos por correo o dentro del producto antes de que entre en vigor.

14. Contacto

Lycklig, S.A.S. de C.V.
Correo: hola@pagos.express
WhatsApp: +52 56 1128 3467
Sitio: https://pagos.express