Legal
Aviso de Privacidad
Última actualización: 11 de septiembre de 2026 · Versión: 1.0
Este Aviso de Privacidad describe qué datos personales tratamos, para qué los usamos, con quién los compartimos y cómo puedes ejercer tus derechos, en cumplimiento de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), su Reglamento y los Lineamientos del Aviso de Privacidad.
1. Quién es el responsable
Lycklig, S.A.S. de C.V. ("Pagos Express", "nosotros"), con Registro Federal de Contribuyentes LYC1705307R5 y domicilio en Av. División del Norte 806, Col. Del Valle centro, 03100, CDMX, México, es el responsable del tratamiento de tus datos personales cuando operamos bajo la marca Pagos Express.
Para cualquier asunto relacionado con este aviso puedes escribirnos a hola@pagos.express o enviarnos un mensaje de WhatsApp al +52 56 1128 3467.
2. Qué servicios cubre este aviso
Este aviso aplica a todo lo que operamos bajo la marca Pagos Express:
- El sitio https://pagos.express y sus rutas públicas (marketing, blog, documentación y páginas legales).
- El dashboard en https://pagos.express/dashboard.
- La API REST en
api.pagos.express(/v1y rutas de autenticación, webhooks y descubrimiento OAuth). - El servidor MCP para agentes de inteligencia artificial (
/mcpy/mcp/testen el host de la API). - Las páginas públicas de cobro en
https://pagos.express/l/....
3. De quién tratamos datos, y con qué rol
Hay tres tipos de personas involucradas, y nuestro rol cambia en cada caso:
| Titular | Quién es | Nuestro rol |
|---|---|---|
| Comercio | La persona física o moral que crea la cuenta, y quienes operan el dashboard, la API o el MCP | Responsable: tratamos sus datos para prestarle el servicio |
| Pagador | El cliente final del comercio que abre un enlace de cobro y paga (o intenta pagar) | Encargado: tratamos los datos necesarios para operar el enlace y la página de cobro por cuenta del comercio; el procesamiento de la tarjeta lo realiza el proveedor de pagos conectado |
| Visitante | Quien navega el sitio, el blog o la documentación sin cuenta | Responsable: tratamos datos de navegación y los que nos envíe voluntariamente |
Esto es importante: Pagos Express no es el adquirente ni el comercio. Los fondos de un cobro se liquidan en la cuenta conectada del comercio (hoy Stripe Connect). La relación comercial con el pagador es del comercio. Si eres un pagador y quieres ejercer derechos sobre datos que el comercio te pidió, puedes acudir con el comercio o con nosotros: en ambos casos atendemos la solicitud como se explica en la sección 9.
4. Qué datos tratamos
4.1 Del comercio
- Identificación y contacto: nombre o razón social, nombre comercial, correo electrónico, teléfono (si lo registras), tipo de persona (física o moral), industria, rango de empleados y descripción de productos o servicios.
- Domicilio del negocio: calle, ciudad, estado, código postal y país (requeridos para facturación de la plataforma y para uso en vivo en México).
- Datos fiscales para la factura de la suscripción (opcionales al suscribirse, necesarios para timbrar tu CFDI de plataforma): RFC, nombre o razón social fiscal, código postal fiscal, régimen fiscal y uso del CFDI.
- Cuenta y autenticación: credenciales de acceso, verificación de correo, sesiones y eventos de seguridad.
- Claves API y agentes: identificadores de claves (
sk_test_/sk_live_; el secreto se muestra una sola vez y se almacena de forma que no pueda recuperarse en claro), consentimientos OAuth de agentes, revocaciones y metadatos de autorización. - Conexiones de pago: identificadores de la cuenta conectada del proveedor (hoy Stripe Connect), modo pruebas/en vivo y estado de la conexión. No almacenamos el número completo de tu tarjeta de la suscripción ni los datos bancarios del onboarding del proveedor: eso lo gestiona Stripe u otro proveedor en su propia infraestructura.
- Uso del producto: enlaces de pago creados, estados, importes y monedas, pagos asociados, envíos de correo del enlace, webhooks salientes que configures y registros de facturación de la plataforma (suscripción, prueba, facturas).
- Soporte: el contenido de los mensajes, correos y llamadas que intercambiamos contigo.
4.2 Del pagador (cliente final del comercio)
- Los datos que el comercio incluye en el enlace o que se muestran en la página de cobro (por ejemplo descripción, importe, moneda, referencia o correo de envío del enlace).
- Datos de interacción con la página de cobro y el resultado del intento de pago (estado, identificadores de sesión o de pago del proveedor, marca de tiempo).
- Cuando el comercio pide el envío del enlace por correo: dirección de correo del destinatario y eventos de entrega que reporta el proveedor de correo (aceptado, entregado, fallo, queja, baja).
No solicitamos ni almacenamos el número completo de tarjeta, CVV ni datos de autenticación bancaria del pagador. Esos datos se capturan y procesan en la infraestructura del proveedor de pagos conectado (hoy Stripe Checkout / Stripe Connect). Nosotros recibimos el resultado de la operación y los identificadores necesarios para conciliar el cobro.
4.3 Del visitante del sitio
- Datos del dispositivo: dirección IP, tipo y versión de navegador, sistema operativo, idioma, zona horaria y resolución.
- Datos de navegación: páginas vistas, tiempo en el sitio, origen de la visita e interacciones con el contenido.
- Datos que nos das voluntariamente: los que escribas en formularios de contacto o al solicitar soporte.
4.4 Datos sensibles
No tratamos datos personales sensibles en el sentido de la LFPDPPP. Tampoco almacenamos datos completos de tarjetas bancarias: los pagos (tanto del pagador hacia el comercio como de la suscripción de plataforma) los procesa el proveedor de pagos en su propia infraestructura.
5. Para qué usamos los datos
5.1 Finalidades primarias
Son las necesarias para poder darte el servicio. Sin ellas no podemos operar:
- Crear y administrar tu cuenta, autenticar el acceso al dashboard, a la API y al MCP, y verificar el correo cuando corresponda.
- Crear, editar, listar, consultar y desactivar enlaces de pago; generar la página pública de cobro; y registrar el estado de los pagos.
- Conectar y mantener la integración con el proveedor de pagos que elijas (hoy Stripe Connect) y conciliar cobros mediante webhooks y procesos de reconciliación.
- Enviar el enlace de cobro por correo cuando tú lo solicites (dashboard, API o MCP) y registrar el resultado de la entrega.
- Calcular y cobrar la suscripción de plataforma (prueba y cargo mensual cuando aplique), emitir el CFDI de esa suscripción cuando corresponda, y operar el portal de facturación.
- Prestar soporte técnico y responder tus dudas.
- Prevenir fraude y abuso (incluidos límites de tasa, abuso de correo o del MCP), investigar incidentes de seguridad y auditar operaciones de tu cuenta.
- Cumplir obligaciones legales, contables y fiscales, y atender requerimientos de autoridad competente.
5.2 Finalidades secundarias
No son necesarias para el servicio y puedes oponerte a ellas en cualquier momento sin que eso afecte tu cuenta:
- Enviarte novedades del producto, tutoriales, contenido educativo y promociones.
- Medir la efectividad de nuestra publicidad y de nuestras campañas de marketing (cuando las activemos).
- Analizar el uso agregado del producto para decidir qué construimos después.
- Invitarte a encuestas, demos o a dar tu testimonio.
Para oponerte, escribe a hola@pagos.express con el asunto "Finalidades secundarias", o usa el enlace para darte de baja que incluya cada correo de marketing.
6. Con quién compartimos datos
6.1 Encargados (proveedores que tratan datos por instrucción nuestra)
Cada uno recibe únicamente los datos que necesita y está obligado a tratarlos sólo para prestarnos su servicio:
| Proveedor | Para qué | Datos que recibe |
|---|---|---|
| Stripe | Pagos del pagador vía Connect/Checkout; suscripción de plataforma; portal de facturación | Identificadores de cuenta/cliente, correo, datos de la transacción y resultado del pago (la tarjeta la procesa Stripe) |
| Mailgun | Correo transaccional (verificación de cuenta, envío de enlaces de cobro, avisos) | Correo electrónico y contenido del mensaje; eventos de entrega vía webhook |
| CFDI Express / PAC asociado | Timbrado del CFDI de la suscripción de plataforma, cuando aplica | Datos fiscales del receptor de la factura de plataforma e importe |
| Infraestructura de alojamiento y base de datos | Operar la API, el sitio, colas y respaldos | Datos de cuenta, enlaces, pagos y bitácoras técnicas |
| Proveedores de analítica o publicidad (si están activos en el sitio) | Medir uso del sitio o campañas | Datos de dispositivo y navegación |
Algunos de estos proveedores están ubicados fuera de México, principalmente en Estados Unidos y la Unión Europea. En esos casos la transmisión se realiza al amparo de los contratos y cláusulas de protección de datos aplicables con cada uno.
Cuando conectes un proveedor adicional (por ejemplo eCart Pay u otros que habilitemos), ese proveedor tratará los datos necesarios para procesar cobros en los términos de su propio aviso de privacidad.
6.2 Transferencias
Transferimos datos personales, sin requerir tu consentimiento en términos del artículo 37 de la LFPDPPP, en los siguientes casos:
- Al proveedor de pagos conectado, porque es indispensable para iniciar y confirmar el cobro.
- A autoridades competentes, cuando exista un requerimiento fundado y motivado.
- A nuestros asesores contables, fiscales y legales, bajo obligación de confidencialidad.
- A un tercero adquirente, en caso de fusión, escisión o venta de la totalidad o parte de la empresa, manteniendo las condiciones de este aviso.
No vendemos tus datos personales ni las listas de clientes o pagadores.
7. Cuánto tiempo conservamos los datos
| Dato | Plazo |
|---|---|
| Cuenta del comercio, perfil y registros de enlaces/pagos | Mientras la cuenta esté activa y, después, los plazos contables o fiscales aplicables a la facturación de plataforma |
| Facturas de suscripción y CFDI de plataforma | 5 años a partir de su emisión, conforme al artículo 30 del Código Fiscal de la Federación |
| Claves API (secreto) | El secreto en claro no se retiene; el registro de la clave permanece hasta que la revoques o cierres la cuenta |
| Autorizaciones OAuth de agentes | Hasta que las revoques o expire el consentimiento |
| Bitácoras técnicas y de auditoría | Hasta 12 meses |
| Respaldos | Hasta 90 días después de la eliminación en el sistema principal |
| Datos de marketing | Hasta que te des de baja, y hasta 24 meses de inactividad |
| Eventos de correo del enlace | El tiempo necesario para operar entregas, investigar abuso y cumplir obligaciones legales |
8. Seguridad
Aplicamos medidas administrativas, técnicas y físicas razonables para proteger los datos:
- Cifrado en tránsito (HTTPS/TLS) en el sitio y en la API.
- Separación de modos de pruebas y en vivo.
- Autenticación por sesión en el dashboard, llaves secretas para la API y OAuth para el servidor MCP (con pantalla de consentimiento).
- Aislamiento por cuenta (multi-tenant) en el acceso a datos.
- Registro de auditoría de operaciones relevantes y límites de consumo por cuenta.
- Las claves API se muestran una sola vez al crearse.
Ningún sistema es infalible. Si ocurre una vulneración de seguridad que afecte de forma significativa tus derechos patrimoniales o morales, te lo informaremos sin dilación indebida para que puedas tomar medidas.
9. Tus derechos (ARCO) y cómo ejercerlos
Puedes solicitar en cualquier momento el Acceso a tus datos, su Rectificación si son inexactos, su Cancelación cuando consideres que no son necesarios, y Oponerte a un tratamiento específico. También puedes revocar tu consentimiento y limitar el uso o divulgación de tus datos.
Cómo: envía tu solicitud a hola@pagos.express con el asunto "Derechos ARCO", incluyendo:
- Tu nombre, un correo o teléfono de contacto y la cuenta (correo de registro) a la que se refiere la solicitud.
- Copia de una identificación oficial, o del poder si actúas como representante.
- Una descripción clara del derecho que quieres ejercer y de los datos involucrados.
- Si pides una rectificación, el dato correcto y la documentación que lo respalde.
Plazos: te responderemos en un máximo de 20 días hábiles si tu solicitud procede y, en su caso, la haremos efectiva dentro de los 15 días hábiles siguientes. Si necesitamos más información te la pediremos dentro de los 5 días hábiles siguientes a la recepción. El trámite es gratuito; sólo podríamos cobrarte los gastos de envío o de reproducción en soportes especiales.
Límites: hay datos que no podemos eliminar de inmediato porque una ley nos obliga a conservarlos (por ejemplo comprobantes fiscales de la suscripción). Tampoco podemos borrar de la infraestructura del proveedor de pagos lo que ese proveedor conserve bajo su propia relación contigo o con el pagador.
Si consideras que tu derecho no fue atendido, puedes acudir al Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI) en https://home.inai.org.mx.
10. Cookies y tecnologías de rastreo
En el sitio público podemos usar cookies y tecnologías similares para:
- Necesarias: mantener tu sesión, proteger formularios y recordar preferencias básicas. Sin ellas el sitio no funciona.
- Analítica: entender qué páginas se usan y cómo (cuando esté activada).
- Publicidad: medir la efectividad de anuncios (cuando esté activada).
Puedes bloquear o eliminar cookies desde la configuración de tu navegador. El dashboard y las páginas de cobro usan cookies necesarias para la sesión y la seguridad.
No rastrear: hoy no alteramos nuestras prácticas de recopilación cuando el navegador envía una señal Do Not Track, porque no existe un estándar uniforme para interpretarla.
11. Menores de edad
Nuestros servicios están dirigidos a personas mayores de edad que actúan en el marco de una actividad empresarial o profesional. No recabamos datos de menores de forma intencional. Si crees que un menor nos proporcionó datos, escríbenos y los eliminaremos.
12. Usuarios fuera de México
El uso en vivo de la plataforma está pensado para negocios en México, según lo publicado en Precios. Si usas el servicio desde otro país (por ejemplo en modo de pruebas), tus datos se tratarán en México y en los países donde se ubican nuestros proveedores. Si te encuentras en el Espacio Económico Europeo o en el Reino Unido y consideras que te aplica el RGPD, escríbenos a hola@pagos.express: atendemos solicitudes de acceso, rectificación, supresión, portabilidad y oposición bajo ese marco en la medida aplicable.
13. Cambios a este aviso
Podemos actualizar este aviso por cambios en el servicio, en nuestros proveedores o en la legislación aplicable. Publicaremos la versión vigente en https://pagos.express/aviso-privacidad con su fecha de actualización, y si el cambio es sustancial te lo avisaremos por correo o dentro del producto antes de que entre en vigor.
14. Contacto
Lycklig, S.A.S. de C.V.
Correo: hola@pagos.express
WhatsApp: +52 56 1128 3467
Sitio: https://pagos.express