Saltar al contenido
Meral

Meral Aviso de privacidad Borrador Versión 2026⁠-⁠10⁠-⁠05

Aviso de privacidad

Borrador pendiente de revisión legal, con arreglo a la LFPDPPP y su Reglamento. Aún no tiene validez ni produce efectos: se publica para trabajar sobre él.

Borrador — sin validez ni efectos

Este texto es un borrador pendiente de revisión legal y no tiene validez ni produce efectos jurídicos. Quien lo redactó no es abogado. La versión vigente se publicará cuando el equipo legal de Meral la revise y la apruebe.

1. Quién es el responsable

[RAZÓN SOCIAL O NOMBRE COMPLETO], con RFC [RFC] y domicilio en [DOMICILIO FISCAL COMPLETO], en adelante «Meral», es responsable del tratamiento de los datos personales que se describen abajo.

Para cualquier asunto de datos personales: [CORREO DE CONTACTO].

2. Dos papeles distintos, y la diferencia importa

Meral es un servicio que usan despachos jurídicos para organizar su trabajo. Eso significa que trata dos conjuntos de datos con papeles legales distintos:

a) Datos de las personas que usan Meral (quien contrata el servicio y su equipo). Aquí Meral es responsable y este aviso los cubre.

b) Datos que el despacho guarda sobre sus propios clientes y asuntos. Aquí el responsable es el despacho, y Meral actúa únicamente como encargado: almacena y procesa esa información siguiendo sus instrucciones, no la usa para ningún fin propio, no la comparte, no la vende y no la utiliza para entrenar ningún sistema automatizado.

Si eres cliente de un despacho y quieres ejercer tus derechos sobre la información que ese despacho tiene de ti, la solicitud se dirige al despacho, no a Meral. Meral no puede responder por datos de los que no es responsable.

3. Qué datos se tratan

3.1 De las personas usuarias (Meral responsable)

DatoPara qué
Nombre y apellidos Identificar quién hace cada cosa dentro del despacho
Correo electrónico Acceso a la cuenta, verificación, invitaciones, avisos de cobro
Contraseña Se guarda cifrada de forma irreversible con argon2id. Meral no puede leerla
Fecha del último acceso y de verificación del correo Seguridad de la cuenta
Dirección IP y navegador Quedan en la bitácora de cada acceso y cada cambio, por seguridad y trazabilidad
Versión aceptada del aviso y de los términos, con fecha, IP y navegador Probar qué texto aceptó cada persona y cuándo
Identificador de tu cuenta de Google, si entras con Google Reconocerte al entrar (ver 3.8)
Dirección de entrega y claves de los avisos push, si los activas Enviarte los avisos a ese dispositivo (ver 3.7)

3.2 Datos fiscales de quien contrata (Meral responsable)

RFC, nombre o razón social, régimen fiscal, código postal del domicilio fiscal, uso de CFDI y, si se indica, un correo para recibir la factura. Solo para emitir la factura de cada cobro de la suscripción y cumplir las obligaciones fiscales que eso conlleva. No se usan para nada más.

Si quien contrata es una persona física, su RFC y su nombre son datos personales suyos, y Meral los trata como responsable con esa única finalidad. Solo los reciben el proveedor que emite el CFDI y, cuando la ley lo pida, la autoridad fiscal.

3.3 Datos de cobro

Meral no almacena números de tarjeta. El pago ocurre íntegramente en una página alojada por el proveedor de cobro, y Meral solo conserva un identificador de cliente y el historial de importes, fechas y estado de cada cobro.

3.4 Datos que el despacho carga sobre sus clientes (Meral encargado)

El despacho puede registrar de sus propios clientes: nombre y apellidos, fecha de nacimiento, CURP, RFC, teléfonos, correo, domicilio, y los documentos que decida subir a cada expediente.

3.5 Lo que se guarda en tu dispositivo (modo sin conexión)

Meral puede guardar en el navegador de un teléfono o de un equipo una copia acotada de datos del despacho, para consultarla y registrar trabajo donde no hay señal, como en un juzgado.

  • Es opcional y viene apagado. Se activa a propósito, dispositivo por dispositivo, desde Configuración. Sin activarlo no se guarda nada de esto.
  • Qué se guarda: la agenda de los 2 días anteriores y los 7 siguientes (audiencias, vencimientos y tareas); los asuntos con actividad en esos días, hasta 100, con su cliente (solo nombre, teléfono y correo; nunca RFC, CURP ni domicilio), sus expedientes (sin notas y, en materia penal, sin los datos propios de esa materia), sus últimas actuaciones y el nombre, tipo, tamaño y fecha de sus documentos, no los archivos. Nunca honorarios, pagos ni saldos.
  • Lo que registras sin señal (notas, tareas, actuaciones y documentos, con su archivo) se guarda en el dispositivo hasta que se envía, y se envía por sí solo cuando vuelve la conexión.
  • No va cifrado por Meral. El navegador no permite cifrarlo sin pedirte una contraseña aparte. Lo protegen el bloqueo de pantalla y el cifrado del propio dispositivo: quien pueda abrir el navegador con el dispositivo desbloqueado podría leerlo. Las credenciales de la sesión no se guardan en esa copia.
  • Cuándo se borra: al cerrar sesión, al entrar con otra cuenta o en otro despacho, al desactivarlo y a las 4 horas sin conectar con Meral. Lo pendiente de enviar no se borra sin que lo confirmes: borrar trabajo que aún no ha llegado sería perderlo.
  • Queda registro de cada descarga de esa copia (quién, cuándo y cuántos datos) en la bitácora del despacho.
  • Si pierdes el dispositivo: desde otro equipo, restablece tu contraseña con «¿Olvidaste tu contraseña?»; eso cierra todas tus sesiones. Si el dispositivo perdido tiene señal, la copia se borra la próxima vez que intente renovar la sesión; si no la tiene, se borra como mucho a las 4 horas. Avisa también a quien administre tu despacho.
  • Recomendaciones: activa el bloqueo de pantalla y no actives este modo en equipos compartidos.

De los datos de clientes que viajan en esa copia sigue siendo responsable el despacho (sección 2). La pérdida de un dispositivo con el modo activado puede ser una vulneración de seguridad que le toca valorar al despacho frente a sus clientes.

3.6 Boletines judiciales

Para avisar a cada despacho de los acuerdos que podrían corresponder a sus expedientes, Meral consulta los boletines que publica el Poder Judicial de Jalisco en su servicio público de consulta.

  • Qué se consulta: solo los juzgados que sigue algún despacho o que tienen un expediente activo vinculado. A la fuente solo viajan la clave del juzgado y la fecha; nunca un número de expediente, un nombre ni nada que identifique al despacho.
  • Qué se guarda: de cada acuerdo publicado, el juzgado, el número de expediente, la fecha del acuerdo y el tipo de acuerdo y de juicio. No se guardan los nombres de las partes ni el texto del acuerdo. Esa información es común a todos los despachos porque es pública; lo que ve cada despacho es solo la sugerencia que corresponde a sus propios expedientes.
  • Cuánto tiempo: los acuerdos que no corresponden a ningún expediente se borran a los 60 días; los que dieron lugar a una sugerencia se conservan mientras exista esa sugerencia.
  • Leer el boletín en Meral: se pide a la fuente en ese momento y se muestra tal como ella lo publica, con los nombres que traiga, sin guardarlo.
  • Pegar un boletín: si alguien del despacho pega el texto de un boletín, se compara en el momento con sus expedientes y no se guarda.

Las sugerencias no confirman nada: decide la persona responsable del asunto (ver la sección 2 de los términos del servicio).

3.7 Avisos push

Si activas los avisos en un dispositivo, el navegador le da a Meral una dirección de entrega y unas claves. Meral las guarda ligadas a tu usuario y tu despacho, sin datos del dispositivo ni del navegador, y las borra al desactivar los avisos o al cerrar sesión en ese dispositivo.

Los avisos los entrega el servicio de notificaciones del fabricante del navegador (Google en Chrome y Android, Apple en Safari, Mozilla en Firefox). Viajan cifrados de extremo a extremo: ese servicio no puede leerlos. Además no llevan nombres, números de expediente ni texto jurídico, solo un texto genérico; el detalle se ve al abrir Meral con tu sesión.

3.8 Entrar con Google

Si eliges entrar con tu cuenta de Google, Google confirma tu identidad y le comunica a Meral el identificador de tu cuenta, tu correo y tu nombre. Meral guarda solo el identificador, para reconocerte al volver; el correo y el nombre que usa son los de tu cuenta de Meral. No guarda tu foto ni ningún permiso para acceder a tu cuenta de Google.

Meral puede no ofrecer todavía esta opción; mientras no la ofrezca, Google no recibe nada.

4. Para qué se usan (finalidades)

Finalidades primarias, necesarias para prestar el servicio:

  1. Crear la cuenta, verificar el correo y dar acceso.
  2. Permitir que el despacho organice a sus clientes, asuntos, expedientes, audiencias, vencimientos, tareas, documentos y honorarios.
  3. Enviar avisos del propio servicio: verificación, invitaciones, recuperación de contraseña y estado de la suscripción.
  4. Cobrar la suscripción y emitir el CFDI correspondiente.
  5. Mantener la seguridad: registro de accesos y cambios, y prevención de accesos no autorizados.
  6. Cumplir obligaciones legales y fiscales.
  7. Sugerir al despacho los acuerdos de los boletines judiciales que podrían corresponder a sus expedientes (3.6).
  8. Si se activan: permitir consultar y registrar sin conexión (3.5) y enviar avisos al dispositivo (3.7).
  9. Guardar la prueba de qué versión de este aviso y de los términos aceptó cada persona.

Finalidades secundarias, que no son necesarias:

[DECIDIR: si habrá envío de novedades del producto o comunicaciones comerciales. Si no las va a haber, decirlo expresamente, que es más limpio y evita el mecanismo de negativa.]

5. Con quién se comparte

Meral se apoya en proveedores que tratan datos por su cuenta y bajo contrato. Ninguno los usa para fines propios.

Proveedor Para qué Dónde
Fly.io Ejecutar la aplicación Estados Unidos (región iad, Virginia)
Supabase Guardar la información en PostgreSQL Estados Unidos (región us-west-2, Oregón)
Cloudflare Distribuir el sitio y guardar los documentos Red global
Resend Enviar los correos del servicio Estados Unidos
Stripe Procesar el cobro de la suscripción Estados Unidos
Facturapi Emitir el CFDI de cada cobro México
Servicios de notificaciones del navegador (Google, Apple, Mozilla) Entregar los avisos push, cifrados, si los activas (3.7) Según el fabricante
Google Confirmar tu identidad si eliges entrar con Google (3.8) Estados Unidos

Transferencias internacionales. Parte de la información se almacena y procesa fuera de México, principalmente en Estados Unidos. Al usar el servicio se acepta esa transferencia, que es necesaria para prestarlo.

Fuera de eso, Meral no vende, no alquila ni cede datos a terceros. Solo los entregaría ante un requerimiento de autoridad competente debidamente fundado, y notificándolo a quien corresponda cuando la ley lo permita.

6. Cuánto tiempo se conservan

Mientras la cuenta exista. Tras darla de baja, [DECIDIR: se propone 90 días] para que el despacho pueda recuperar o exportar su información, y después se eliminan de forma definitiva, salvo lo que haya que conservar por obligación fiscal o legal.

Un cobro pendiente nunca provoca borrado. Una cuenta vencida pasa a solo lectura: se puede consultar, buscar, descargar documentos y exportar todo el contenido.

7. Derechos ARCO

Toda persona puede pedir acceso a sus datos, su rectificación si son inexactos, su cancelación cuando considere que no se requieren, y oponerse a un uso determinado. También puede revocar el consentimiento.

La solicitud se envía a [CORREO DE CONTACTO] e incluye: nombre y medio para recibir respuesta, documento que acredite identidad o representación, descripción clara de los datos y del derecho que se ejerce, y cualquier elemento que ayude a localizarlos.

Plazo de respuesta: [CONFIRMAR PLAZOS LEGALES VIGENTES].

Recordatorio del punto 2: si eres cliente de un despacho, tu solicitud va dirigida a ese despacho.

8. Seguridad

Las medidas concretas están descritas en meral.app/seguridad: aislamiento entre despachos aplicado en cada consulta a la base de datos, contraseñas con argon2id, sesiones de un solo uso con detección de reutilización, límite de intentos de acceso, verificación del tipo de archivo por su contenido, cifrado en tránsito y bitácora de accesos y cambios.

Ninguna medida es infalible. Si ocurriera una vulneración que afecte de forma significativa a los datos, se notificará sin demora a las personas afectadas y a la autoridad cuando proceda.

9. Cookies y tecnologías similares

La aplicación usa almacenamiento local del navegador y cookies estrictamente necesarias para mantener la sesión iniciada y recordar preferencias de la interfaz. Si activas el modo sin conexión, usa además el almacenamiento del navegador para la copia descrita en 3.5.

El sitio público meral.app no usa cookies, ni analítica, ni recursos de terceros. No hay nada que rastrear y por eso no muestra ningún aviso de cookies.

10. Si cambia quién es el responsable

Meral lo opera hoy la persona física identificada en la sección 1. Está previsto que en el futuro lo opere una sociedad mexicana constituida por esa misma persona, sin cambio alguno en el servicio, en las condiciones contratadas ni en las finalidades de tratamiento descritas en este aviso.

Cuando eso ocurra, la sociedad asumirá la posición de responsable y quedará obligada por este mismo aviso. Se comunicará por correo y se publicará la versión actualizada con la nueva identificación y su fecha, antes de que el cambio surta efectos. Las finalidades, los plazos de conservación y los derechos descritos aquí no se ven afectados.

11. Cambios a este aviso

Cualquier cambio se publicará en meral.app/privacidad con su fecha y su versión. Si el cambio es sustancial, se avisará además por correo antes de que entre en vigor.

Cada versión nueva se acepta de forma expresa: al entrar, Meral te pide aceptarla antes de seguir usando la aplicación, y guarda qué versión aceptaste y cuándo. Si no la aceptas, puedes cerrar sesión y, si eres responsable del despacho, descargar todos sus datos y cancelar la suscripción.

Versión: 2026-10-05 (borrador) · Última actualización: [FECHA DE PUBLICACIÓN]