Unifractal
Empieza gratis

Aviso de Privacidad Integral

Última actualización: 22 de julio de 2026

Centro de Innovación en Biotecnología Aplicada, S.C. — Guadalajara, Jalisco, México

Contenido

  1. 1. Identidad y domicilio del responsable
  2. 2. Alcance de este aviso
  3. 3. Datos personales que recabamos
  4. 4. Finalidades del tratamiento
  5. 5. Base legal, consentimiento y revocación
  6. 6. Datos de salud y actividad física
  7. 7. Servicios conectados por el usuario
  8. 8. Cookies y tecnologías similares
  9. 9. Subprocesadores y transferencias internacionales
  10. 10. No venta de datos personales
  11. 11. Medidas de seguridad
  12. 12. Conservación y eliminación
  13. 13. Derechos ARCO
  14. 14. Menores de edad
  15. 15. Cambios al aviso
  16. 16. Contacto
  17. Anexo A: Servicios de Google
  18. Anexo B: WhatsApp Business Platform
  19. Anexo C: Plataformas de Meta (Messenger e Instagram)
  20. Anexo D: Apple
  21. Anexo E: Microsoft

1. Identidad y domicilio del responsable

El responsable del tratamiento de sus datos personales es Centro de Innovación en Biotecnología Aplicada, S.C., sociedad civil constituida conforme a las leyes de los Estados Unidos Mexicanos, que opera bajo la marca comercial Unifractal y desarrolla los asistentes de inteligencia artificial de Unifractal, entre ellos Bonifacio o Bonnie, Kara y CoMind.

Nuestro domicilio para efectos del presente aviso es Tucídides 66A, Col. Vallarta San Jorge, C.P. 44690, Guadalajara, Jalisco, México.

El área encargada de la protección de datos personales, así como de dar trámite a las solicitudes de ejercicio de derechos, puede ser contactada en el correo electrónico hi@unifractal.ai.

El presente aviso se emite en cumplimiento de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), su Reglamento y los Lineamientos del Aviso de Privacidad.

2. Alcance de este aviso

Este aviso de privacidad aplica al tratamiento de datos personales realizado a través de la aplicación móvil Unifractal (Android e iOS), de la aplicación web disponible en app.unifractal.ai y de los canales de mensajería que el propio usuario decida vincular a su cuenta. En conjunto nos referimos a estos servicios como la «instancia personal».

La instancia personal es un servicio dirigido a personas físicas que utilizan Unifractal para su organización, productividad y seguimiento personal. Toda referencia a «usted», «el usuario» o «el titular» en este documento se refiere a la persona física que crea y utiliza una cuenta en la instancia personal.

Las instancias enterprise contratadas por organizaciones se rigen por un contrato de prestación de servicios independiente y no están cubiertas por este aviso.

Este aviso no cubre los sitios, aplicaciones o servicios de terceros a los que usted pueda acceder desde Unifractal. Cuando usted abandona nuestros servicios y accede a plataformas de terceros, el tratamiento de sus datos se rige por los avisos y políticas de dichos terceros, los cuales le recomendamos revisar.

3. Datos personales que recabamos

Recabamos únicamente los datos personales necesarios para prestar el servicio. Salvo los datos técnicos indispensables para operar la aplicación, la mayor parte de la información se origina en acciones voluntarias del usuario. Las categorías son las siguientes:

Datos de identificación

Nombre o nombre de usuario, correo electrónico, y de manera opcional número de teléfono, fotografía de perfil, idioma preferido y zona horaria. Estos datos se utilizan para identificarle dentro del servicio y personalizar su experiencia.

Datos de cuenta y autenticación

Credenciales de acceso (la contraseña se almacena exclusivamente como valor derivado mediante funciones de hash con sal, nunca en texto claro), identificadores de sesión, tokens de acceso, fecha de creación de la cuenta, historial de inicios de sesión y, cuando usted utiliza inicio de sesión social, el identificador que el proveedor correspondiente nos transmite.

Contenido de las conversaciones

Los mensajes de texto, notas de voz y transcripciones que usted intercambia con nuestro asistente, incluidas las instrucciones, preferencias y recordatorios que decide guardar. Este contenido se conserva para mantener la continuidad de sus conversaciones y para que el asistente pueda recordar el contexto que usted le proporciona.

Archivos que el usuario sube

Documentos, imágenes, audios y otros archivos que usted cargue voluntariamente para que el asistente los procese. Estos archivos se almacenan asociados a su cuenta y se procesan únicamente para responder a la solicitud concreta que usted formuló.

Datos de uso y registros técnicos

Esta categoría comprende dos tipos de información. Por una parte, datos de fallos (crash): el registro que genera la aplicación cuando se interrumpe de forma inesperada, incluidos el momento del fallo, el componente afectado y la traza técnica del error. Por otra parte, datos de rendimiento: tiempos de respuesta, latencia de las peticiones, consumo de recursos y estabilidad de la sesión. Junto con ellos se recaban el modelo del dispositivo, la versión del sistema operativo, la versión de la aplicación, la dirección IP y las marcas de tiempo de las peticiones.

Estos datos permiten detectar errores, medir la estabilidad del servicio y proteger la infraestructura frente a abusos. No se emplean para elaborar perfiles comerciales ni para publicidad.

Datos de salud y actividad de wearables

Cuando usted decide conectar un dispositivo o plataforma de bienestar, recabamos métricas como pasos, frecuencia cardíaca, horas y calidad del sueño, calorías y sesiones de actividad física. Esta conexión es opcional, se inicia siempre por acción del usuario y puede revocarse en cualquier momento. El detalle de este tratamiento se describe en la sección 6.

Datos de servicios conectados que el usuario autorice

Si usted vincula servicios externos de correo electrónico, calendario o almacenamiento, accederemos únicamente a la información comprendida en los permisos que usted haya autorizado de forma expresa, y solo en el momento en que solicite una función que la requiera. El detalle se describe en la sección 7.

4. Finalidades del tratamiento

Finalidades primarias. Son aquellas necesarias para la existencia y cumplimiento de la relación jurídica entre usted y el responsable. Sin ellas no es posible prestar el servicio:

  • Crear, mantener y administrar su cuenta de usuario.
  • Autenticar su identidad y gestionar sesiones seguras.
  • Operar las funciones de nuestro asistente y ejecutar las instrucciones que usted le da.
  • Almacenar y recuperar el historial de sus conversaciones, archivos y preferencias.
  • Brindar soporte técnico y atender sus reportes, dudas y solicitudes.
  • Detectar, prevenir e investigar fraudes, abusos, accesos no autorizados e incidentes de seguridad.
  • Cumplir con obligaciones legales, fiscales y contables aplicables, así como con requerimientos de autoridad competente.

Finalidades secundarias. No son necesarias para prestar el servicio, pero nos permiten mejorarlo:

  • Analizar de forma agregada el uso del producto para mejorar funciones existentes y desarrollar nuevas.
  • Enviarle comunicaciones sobre novedades, cambios relevantes del producto y encuestas de satisfacción.

Cómo negarse a las finalidades secundarias. Si usted no desea que sus datos personales sean tratados para las finalidades secundarias antes descritas, puede manifestar su negativa enviando un correo electrónico a hi@unifractal.ai con el asunto «Negativa a finalidades secundarias», indicando su nombre y el correo electrónico asociado a su cuenta. Atenderemos su solicitud en un plazo máximo de 5 días hábiles. La negativa a las finalidades secundarias no tendrá efecto alguno sobre la prestación del servicio ni sobre las funciones disponibles en su cuenta.

5. Base legal, consentimiento y revocación

El tratamiento de sus datos personales se sustenta en el consentimiento que usted otorga al crear una cuenta y aceptar el presente aviso de privacidad, así como en la necesidad de dar cumplimiento a la relación jurídica que se establece entre usted y el responsable, en términos de los artículos 8, 10 y 17 de la LFPDPPP.

Tratándose de datos personales sensibles —en particular los datos de salud y actividad física descritos en la sección 6— el tratamiento se realiza únicamente con su consentimiento expreso, otorgado mediante una acción afirmativa e inequívoca dentro de la aplicación al momento de conectar la plataforma de bienestar correspondiente.

Usted puede revocar su consentimiento en cualquier momento, sin necesidad de justificar su decisión. Para ello puede: (i) desconectar la integración específica desde los ajustes de la aplicación; (ii) eliminar su cuenta a través de /data-deletion; o (iii) enviar una solicitud a hi@unifractal.ai.

La revocación del consentimiento no tiene efectos retroactivos y no afecta la licitud del tratamiento realizado con anterioridad. En ciertos casos la revocación puede implicar que dejemos de prestar determinadas funciones o la totalidad del servicio, lo cual le será informado.

6. Datos de salud y actividad física

Unifractal puede integrarse, siempre por decisión del usuario, con las siguientes plataformas de bienestar: Health Connect en dispositivos Android, HealthKit en dispositivos iOS y Spike API como agregador de dispositivos vestibles de terceros.

Qué se recaba. Según los permisos que usted conceda, podemos leer métricas como conteo de pasos, frecuencia cardíaca y frecuencia cardíaca en reposo, duración y fases del sueño, calorías activas y totales, distancia recorrida, sesiones de ejercicio y peso corporal.

Para qué se usa. Estos datos se utilizan exclusivamente para las funciones que usted solicita dentro de la aplicación: mostrarle resúmenes y tendencias de su actividad, permitir que nuestro asistente responda preguntas sobre sus propias métricas, y generar recordatorios o sugerencias de hábitos que usted haya configurado.

Conexión iniciada por el usuario y revocable. Ninguna integración de bienestar se activa de manera automática. La conexión requiere que usted la inicie de forma expresa y que otorgue los permisos correspondientes en el sistema operativo de su dispositivo. Puede desconectarla en cualquier momento desde los ajustes de Unifractal, desde los ajustes de Health Connect o HealthKit en su dispositivo, o solicitando la eliminación de estos datos a hi@unifractal.ai.

Compromisos expresos sobre sus datos de salud y actividad:

  • Estos datos no se venden a ningún tercero, bajo ninguna circunstancia.
  • Estos datos no se utilizan para publicidad de ningún tipo, propia o de terceros.
  • Estos datos no se comparten con terceros con fines publicitarios, de mercadotecnia ni de elaboración de perfiles comerciales.

Unifractal no es un dispositivo médico y no sustituye la valoración de un profesional de la salud. Esta información se presenta únicamente en términos de bienestar y condición física general, nunca como valoración médica. Ante cualquier duda sobre su salud, consulte a un profesional debidamente calificado.

7. Servicios conectados por el usuario

Unifractal permite vincular servicios externos de correo electrónico, calendario y almacenamiento en la nube para que el asistente pueda ejecutar tareas por instrucción suya, como redactar un borrador, consultar su agenda o localizar un documento.

  • Autorización expresa. El acceso se concede únicamente mediante los flujos de autorización oficiales del proveedor correspondiente, en los que usted revisa y aprueba los permisos solicitados.
  • Alcance mínimo. Solicitamos el conjunto de permisos más reducido que permita ejecutar la función ofrecida. No solicitamos permisos que no correspondan a una función visible del producto.
  • Uso limitado a la petición. La información obtenida de estos servicios se utiliza únicamente para responder a la solicitud concreta que usted formuló en ese momento.
  • Sin rastreo en segundo plano. No realizamos escaneos, indexaciones ni análisis en segundo plano del contenido de su correo, calendario o almacenamiento.
  • Revocable en todo momento. Puede retirar el acceso desde los ajustes de Unifractal o directamente desde el panel de seguridad de la cuenta del proveedor. Al revocar, dejamos de tener acceso de manera inmediata y eliminamos los tokens correspondientes.

8. Cookies y tecnologías similares

La aplicación web disponible en app.unifractal.ai utiliza un conjunto mínimo de cookies y tecnologías de almacenamiento local:

  • Cookies de sesión y autenticación: estrictamente necesarias para mantener su sesión iniciada de forma segura y para proteger el servicio frente a peticiones fraudulentas. Sin ellas no es posible utilizar la aplicación web.
  • Preferencias en almacenamiento local (localStorage): guardamos su idioma preferido y ajustes de interfaz para que el sitio se muestre como usted lo dejó. Esta información permanece en su navegador y no se transmite con fines de identificación.

No utilizamos cookies publicitarias ni tecnologías de rastreo entre sitios. No colocamos píxeles de seguimiento de redes publicitarias ni compartimos identificadores con redes de anuncios.

Usted puede deshabilitar o eliminar las cookies desde la configuración de su navegador (habitualmente en las secciones «Privacidad y seguridad», «Cookies y otros datos de sitios» o equivalentes). También puede utilizar el modo de navegación privada. Tenga en cuenta que si deshabilita las cookies estrictamente necesarias no será posible iniciar sesión ni utilizar la aplicación web.

9. Subprocesadores y transferencias internacionales

Para prestar el servicio nos apoyamos en proveedores tecnológicos que actúan como encargados o subprocesadores, con acceso limitado a los datos estrictamente necesarios para la función que desempeñan y bajo obligaciones contractuales de confidencialidad y seguridad:

ProveedorFinalidadPaís
AnthropicModelos de lenguaje que generan las respuestas del asistente, y búsqueda web ejecutada del lado del proveedorEE.UU.
OpenAIGeneración y edición de imágenes, transcripción de audio y voz sintetizadaEE.UU.
ElevenLabsSíntesis de voz de las respuestas habladasEE.UU.
GroqTranscripción de notas de voz y del modo de vozEE.UU.
Google (Gemini y Veo)Modelo de lenguaje secundario, consolidación de memoria, clasificación de correo y generación de videoEE.UU.
Google (Firebase Cloud Messaging)Envío de notificaciones push; procesa el identificador del dispositivoEE.UU.
Google Workspace (Gmail, Calendar, Drive, Fotos)Acceso a los servicios que usted conecte, únicamente con su autorizaciónEE.UU.
Google (Maps, Places, Rutas y datos del entorno)Búsqueda de lugares, cálculo de rutas y datos ambientales de su zonaEE.UU.
Google (envío de correo transaccional)Entrega de los correos que le enviamos: alta, credenciales y notificaciones de cuentaEE.UU.
Google FontsEntrega de las tipografías de la interfaz; recibe la dirección IP del dispositivoEE.UU.
CloudflareRed, entrega y cifrado TLS de la totalidad del tráfico hacia la plataformaGlobal
Cloudflare R2Almacenamiento de las grabaciones de videollamadaGlobal
LiveKitInfraestructura de videollamadas y grabaciónEE.UU.
Spike APIAgregación de datos de wearables (actividad, sueño, ritmo cardiaco)EE.UU.
MicrosoftAcceso a correo, calendario y archivos de Microsoft que usted conecte, únicamente con su autorizaciónEE.UU.
TelegramCanal de mensajería opcional: si usted conversa con el asistente por Telegram, los mensajes transitan por sus servidoresPor confirmar
Mercado PagoProcesamiento del pago de las suscripcionesPor confirmar
2CaptchaResolución de CAPTCHA cuando el asistente navega por la web a petición suya; recibe la imagen del CAPTCHA y la dirección del sitioPor confirmar
PostHogTelemetría de producto del motor de memoria semántica; no recibe el contenido de sus conversacionesPor confirmar
unpkgRed de entrega de la biblioteca de videollamadas en la página de invitado; recibe la dirección IP del visitantePor confirmar

Alojamiento principal. La infraestructura principal de Unifractal y las bases de datos que contienen su información se encuentran alojadas en Guadalajara, Jalisco, México.

Las entradas marcadas como «Por confirmar» corresponden a proveedores cuya jurisdicción de tratamiento se encuentra en proceso de verificación documental; esta tabla se actualizará en cuanto quede determinada.

Transferencias internacionales. Existen transferencias internacionales de datos personales hacia los subprocesadores listados en la tabla anterior, ubicados fuera del territorio nacional. Dichas transferencias se realizan conforme al artículo 37 de la LFPDPPP, al ser necesarias para el mantenimiento y cumplimiento de la relación jurídica entre usted y el responsable, y se encuentran amparadas por instrumentos contractuales que obligan a los receptores a observar los mismos principios y deberes de protección previstos en este aviso. Al aceptar el presente aviso, usted queda informado de dichas transferencias.

10. No venta de datos personales

Declaramos de manera expresa e inequívoca que:

  • No vendemos ni rentamos sus datos personales a ningún tercero, ni a cambio de dinero ni de ninguna otra contraprestación.
  • No utilizamos sus datos personales para publicidad dirigida, ni construimos perfiles con fines publicitarios, ni participamos en redes de intercambio de audiencias.
  • No utilizamos su contenido para entrenar modelos de terceros. El contenido de sus conversaciones y archivos no se aporta a procesos de entrenamiento de modelos de inteligencia artificial de proveedores externos.

Los proveedores listados en la sección 9 procesan datos únicamente por instrucción nuestra y para las finalidades descritas, sin autorización para utilizarlos con fines propios.

11. Medidas de seguridad

Hemos implementado medidas de seguridad administrativas, técnicas y físicas razonables para proteger sus datos personales contra daño, pérdida, alteración, destrucción o uso, acceso o tratamiento no autorizado. Entre ellas:

  • Cifrado en tránsito: toda la comunicación entre sus dispositivos y nuestros servidores viaja sobre TLS.
  • Credenciales cifradas en reposo: los tokens de servicios conectados y las claves de integración se almacenan cifrados.
  • Contraseñas con hash: las contraseñas se almacenan mediante funciones de derivación con sal y nunca se guardan ni se transmiten en texto claro.
  • Control de acceso por roles: el personal accede únicamente a la información indispensable para su función, bajo el principio de mínimo privilegio, con registro de accesos.
  • Aislamiento por instancia: los datos de cada instancia se mantienen en entornos lógicamente aislados, de forma que la información de una instancia no es accesible desde otra.

Ningún sistema es completamente invulnerable. En caso de que ocurra una vulneración de seguridad que afecte de forma significativa sus derechos patrimoniales o morales, se lo comunicaremos sin dilación para que pueda tomar las medidas correspondientes, conforme al artículo 20 de la LFPDPPP.

12. Conservación y eliminación

Conservamos sus datos personales mientras su cuenta permanezca activa y durante el tiempo necesario para cumplir las finalidades descritas en este aviso, así como los plazos de conservación que impongan las obligaciones legales, fiscales o contables aplicables.

Cuando usted solicita la eliminación de su cuenta, la cuenta se desactiva de inmediato y sus datos entran en un periodo de retención de 30 días naturales. Este periodo existe para permitir la recuperación en caso de solicitud errónea o de acceso no autorizado a su cuenta. Transcurridos los 30 días naturales, los datos se eliminan de forma permanente de los sistemas de producción y quedan sujetos únicamente a los ciclos de expiración de los respaldos, tras lo cual desaparecen por completo.

Puede iniciar el proceso de eliminación en cualquier momento desde /data-deletion o escribiendo a hi@unifractal.ai.

Datos recibidos a través de una empresa suscriptora. Cuando los datos provienen de un canal de mensajería de una empresa suscriptora —por ejemplo, si usted escribió a un negocio por WhatsApp, Messenger o Instagram— esa empresa es la responsable del tratamiento y determina los plazos de conservación. Unifractal, como encargado, conserva esas conversaciones mientras la conexión del canal esté activa y la empresa mantenga el servicio contratado. Al desconectarse el canal o cancelarse el servicio, los tokens de acceso se destruyen de inmediato y las conversaciones asociadas se eliminan dentro del mismo plazo de 30 días naturales. Si usted desea que se eliminen los mensajes que envió a un negocio, puede dirigirse directamente a ese negocio, que es quien decide, o escribirnos a hi@unifractal.ai: trasladaremos su solicitud a la empresa correspondiente y la asistiremos en su cumplimiento.

Podremos conservar, de manera excepcional y por el tiempo estrictamente necesario, información bloqueada para atender responsabilidades derivadas del tratamiento, cumplir requerimientos de autoridad competente o defender un derecho en juicio.

13. Derechos ARCO

Usted, o su representante legal debidamente acreditado, tiene derecho a:

  • Acceso: conocer qué datos personales tenemos sobre usted, para qué los utilizamos y las condiciones del tratamiento.
  • Rectificación: solicitar la corrección de sus datos cuando sean inexactos, incompletos o estén desactualizados.
  • Cancelación: solicitar la supresión de sus datos cuando considere que no están siendo tratados conforme a los principios y deberes de la ley.
  • Oposición: oponerse al tratamiento de sus datos para finalidades específicas cuando exista causa legítima.
  • Revocación del consentimiento: retirar el consentimiento otorgado para el tratamiento, en los términos de la sección 5.

Procedimiento. Para ejercer cualquiera de estos derechos, envíe una solicitud por escrito al correo hi@unifractal.ai. La solicitud debe contener, como mínimo:

  1. El nombre del titular y el correo electrónico asociado a la cuenta.
  2. El medio o domicilio para comunicarle la respuesta a su solicitud.
  3. Los documentos que acrediten la identidad del titular o, en su caso, la representación legal de quien actúe en su nombre.
  4. Una descripción clara y precisa de los datos personales respecto de los que se busca ejercer el derecho, así como el derecho concreto que se ejerce.
  5. Cualquier otro elemento o documento que facilite la localización de los datos personales.

Plazo de respuesta. Comunicaremos la determinación adoptada en un plazo máximo de 20 días hábiles contados desde la recepción de la solicitud. De resultar procedente, se hará efectiva dentro de los 15 días hábiles siguientes a la comunicación. Los plazos podrán ampliarse una sola vez por un periodo igual cuando las circunstancias del caso lo justifiquen, lo cual le será notificado.

Distinción entre los dos plazos. Conviene no confundir los dos plazos que aparecen en este aviso, porque miden cosas distintas. El plazo de 20 días hábiles es el máximo del que disponemos para comunicarle la determinación que adoptamos sobre su solicitud, es decir, para decirle si procede y en qué términos. El plazo de 30 días naturales es el máximo para que el borrado sea efectivo y permanente en nuestros sistemas una vez que la eliminación resulta procedente, contado desde la solicitud. El primero mide nuestra respuesta; el segundo mide la supresión material de los datos, incluidas las copias de respaldo.

El ejercicio de estos derechos es gratuito; únicamente deberán cubrirse, en su caso, los gastos justificados de envío o reproducción en medios distintos al correo electrónico. Si considera que su derecho a la protección de datos personales ha sido vulnerado, puede acudir ante la autoridad competente en materia de protección de datos personales en México.

14. Menores de edad

Unifractal no está dirigido a personas menores de 13 años y no recabamos deliberadamente datos personales de menores de esa edad. Al crear una cuenta, el usuario manifiesta que cuenta con la edad mínima requerida.

Los usuarios de entre 13 y 17 años únicamente pueden utilizar el servicio bajo la supervisión y con el consentimiento de quien ejerza la patria potestad o tutela.

Si detectamos o se nos notifica que hemos recabado datos personales de una persona menor de 13 años sin el consentimiento correspondiente, procederemos a suspender la cuenta y a eliminar dicha información de nuestros sistemas a la brevedad. Si usted es madre, padre o tutor y considera que un menor bajo su cuidado nos ha proporcionado datos personales, escríbanos a hi@unifractal.ai y atenderemos su solicitud de forma prioritaria.

15. Cambios al aviso

El presente aviso de privacidad puede modificarse para reflejar cambios en la legislación aplicable, en nuestras prácticas internas, en los medios de contacto o en el modelo de negocio.

Cualquier versión actualizada se publicará en esta misma dirección (/privacy), indicando de forma visible la fecha de última actualización. Le recomendamos consultar esta página periódicamente.

Cuando se trate de cambios sustanciales —por ejemplo, nuevas finalidades del tratamiento, nuevas categorías de datos o nuevos destinatarios de transferencias— se lo notificaremos adicionalmente mediante un aviso dentro de la aplicación y, cuando corresponda, por correo electrónico a la dirección asociada a su cuenta, antes de que dichos cambios surtan efecto.

16. Contacto

Para cualquier duda, aclaración o solicitud relacionada con este aviso de privacidad o con el tratamiento de sus datos personales:

  • Razón social: Centro de Innovación en Biotecnología Aplicada, S.C.
  • Marca comercial: Unifractal
  • Domicilio: Tucídides 66A, Col. Vallarta San Jorge, C.P. 44690, Guadalajara, Jalisco, México
  • Correo electrónico: hi@unifractal.ai

Este aviso se rige por las leyes de los Estados Unidos Mexicanos. Para su interpretación y cumplimiento, las partes se someten a la jurisdicción de los tribunales competentes de Guadalajara, Jalisco, renunciando a cualquier otro fuero que pudiera corresponderles.


Anexo A: Servicios de Google

Unifractal utiliza las API de Google cuando usted decide iniciar sesión con su cuenta de Google o conectar servicios de Google como correo, calendario o almacenamiento. El acceso se limita a los permisos que usted apruebe de forma expresa en la pantalla de consentimiento de Google, y la información obtenida se emplea únicamente para ejecutar la función que usted solicita.

Uso limitado. El uso y la transferencia por parte de Unifractal de la información recibida de las API de Google hacia cualquier otra aplicación se apegará a la Política de Datos de Usuario de los Servicios de API de Google, incluidos los requisitos de Uso Limitado.

Texto original en inglés:

Unifractal's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

Health Connect. Los datos obtenidos a través de Health Connect no se transfieren a terceros con fines publicitarios, no se venden bajo ninguna circunstancia, y su uso se limita estrictamente a las funciones que el usuario solicita dentro de la aplicación. Al desconectar Health Connect o revocar los permisos desde el sistema operativo, dejamos de acceder a dichos datos de inmediato.

Anexo B: WhatsApp Business Platform

Qué hacemos. Unifractal ofrece a las empresas suscriptoras un canal de mensajería sobre WhatsApp Business Platform. Cuando una empresa lo autoriza expresamente, conectamos su número de WhatsApp Business a la plataforma. Sus personas usuarias pueden conversar con nuestro asistente desde WhatsApp, previa vinculación expresa de su cuenta de Unifractal; y cuando la empresa habilita una línea de atención al público, los mensajes que recibe se depositan en la bandeja de entrada unificada de la plataforma, donde su equipo los lee y responde.

Un número y una cuenta por empresa. Cada empresa suscriptora opera con su propio número y su propia cuenta de WhatsApp Business (WABA). Los números, las conversaciones y las credenciales no se comparten entre empresas bajo ninguna circunstancia.

Quién es responsable de qué. La empresa suscriptora es la responsable del tratamiento de los datos de las personas que se comunican con ella. Unifractal actúa como encargado: tratamos esos datos únicamente por instrucción de la empresa y con la finalidad de prestarle el servicio contratado. Si usted es una persona que escribió a un negocio y desea ejercer sus derechos sobre esos mensajes, debe dirigirse a ese negocio, que es quien determina su tratamiento; nosotros lo asistiremos en lo que corresponda.

Cómo se autoriza la conexión. El alta se realiza mediante el registro integrado de WhatsApp (Embedded Signup), sobre el inicio de sesión de Facebook para empresas. Durante ese proceso, la empresa elige qué número conecta y qué permisos concede. No accedemos a ningún número ni activo que no haya sido seleccionado expresamente.

Datos que se tratan en este canal:

  • El número de teléfono de la persona que escribe, así como el nombre de perfil que la plataforma nos transmite.
  • El contenido de los mensajes enviados y recibidos, incluidos archivos adjuntos, imágenes y notas de voz.
  • Las marcas de tiempo de envío, entrega y lectura, y los metadatos técnicos de la conversación.
  • Los identificadores del número y de la cuenta de WhatsApp Business conectados.
  • Los tokens de acceso que Meta emite para operar en nombre de la empresa.

Quién responde los mensajes. En las líneas de atención al público, los mensajes entrantes se depositan en la bandeja de la empresa y los responde su equipo. En la línea interna, nuestro asistente responde únicamente a las personas usuarias que han vinculado expresamente su cuenta de Unifractal; en ese supuesto, el contenido de los mensajes se procesa mediante los proveedores de modelos de lenguaje indicados en la sección 9.

Inicio de la conversación. La conversación siempre la inicia la persona que escribe al negocio. No enviamos mensajes no solicitados ni utilizamos este canal con fines publicitarios. Las respuestas se envían dentro de la ventana de tiempo que Meta permite y conforme a sus políticas.

Finalidades y límites. Los datos obtenidos a través de este canal se utilizan exclusivamente para prestar el servicio de gestión de conversaciones a la empresa que los originó. No se comparten entre suscriptores, no se utilizan con fines publicitarios, no se venden a terceros y no se emplean para entrenar modelos de inteligencia artificial.

Aislamiento y seguridad. Las conversaciones y credenciales de cada empresa suscriptora se almacenan de forma aislada y quedan asociadas exclusivamente a su cuenta. El token de acceso del número conectado se conserva cifrado y ninguna otra empresa suscriptora puede descifrarlo. El acceso está denegado por defecto y solo se habilita a las personas que la empresa suscriptora autoriza.

Conservación y eliminación. Conservamos estos datos mientras la conexión esté activa y la empresa mantenga el servicio. Al revocar el acceso o cancelar el servicio, los tokens se destruyen y los datos asociados se eliminan conforme a los plazos indicados en la sección 12 y en la página de eliminación de datos. La empresa puede retirar el permiso en cualquier momento desde https://www.facebook.com/settings?tab=applications o desde la configuración de Unifractal.

Cumplimiento. El uso de esta plataforma está sujeto adicionalmente a las Condiciones de la Plataforma de Meta, a las Políticas para Desarrolladores de Meta y a la Política de Empresas de WhatsApp, que Unifractal se obliga a cumplir en el tratamiento de la información obtenida a través de ella.

Anexo C: Plataformas de Meta (Messenger e Instagram)

Qué hacemos. Unifractal ofrece a las empresas suscriptoras una bandeja de entrada unificada para atender las conversaciones que reciben en sus canales de comunicación. Cuando una empresa lo autoriza expresamente, conectamos sus Páginas de Facebook y sus cuentas profesionales de Instagram para que su equipo pueda leer y responder desde la plataforma los mensajes que le envían sus propios clientes.

Quién es responsable de qué. La empresa suscriptora es la responsable del tratamiento de los datos de las personas que se comunican con ella. Unifractal actúa como encargado: tratamos esos datos únicamente por instrucción de la empresa y con la finalidad de prestarle el servicio contratado. Si usted es una persona que escribió a un negocio y desea ejercer sus derechos sobre esos mensajes, debe dirigirse a ese negocio, que es quien determina su tratamiento; nosotros lo asistiremos en lo que corresponda.

Cómo se autoriza la conexión. El acceso se otorga mediante el inicio de sesión de Facebook para empresas. Durante ese proceso, la empresa elige qué Páginas y cuentas de Instagram conecta y qué permisos concede. No accedemos a ningún activo que no haya sido seleccionado expresamente.

Datos que se tratan en estos canales:

  • El identificador que la plataforma asigna a cada persona que escribe, así como su nombre público y foto de perfil cuando la plataforma los proporciona.
  • El contenido de los mensajes enviados y recibidos, incluidos archivos adjuntos, imágenes y notas de voz.
  • Las marcas de tiempo de envío, entrega y lectura, y los metadatos técnicos de la conversación.
  • Los identificadores y datos públicos de las Páginas y cuentas de Instagram conectadas.
  • Los tokens de acceso que Meta emite para operar en nombre de la empresa.

Inicio de la conversación. La conversación siempre la inicia la persona que escribe al negocio. No enviamos mensajes no solicitados ni utilizamos estos canales con fines publicitarios. Las respuestas se envían dentro de la ventana de tiempo que Meta permite y conforme a sus políticas.

Respuestas automáticas. La empresa suscriptora puede activar respuestas automáticas generadas por nuestro asistente para atender consultas cuando su equipo no está disponible, por ejemplo fuera del horario de atención. Estas respuestas se envían en nombre del negocio y bajo su configuración y responsabilidad. Cuando esta función está activa, el contenido de los mensajes se procesa mediante los proveedores de modelos de lenguaje indicados en la sección 9, que actúan como subprocesadores y no utilizan ese contenido para entrenar sus modelos.

Finalidades y límites. Los datos obtenidos a través de estos canales se utilizan exclusivamente para prestar el servicio de gestión de conversaciones a la empresa que los originó. No se comparten entre suscriptores, no se utilizan con fines publicitarios, no se venden a terceros y no se emplean para entrenar modelos de inteligencia artificial.

Aislamiento y seguridad. Las conversaciones y credenciales de cada empresa suscriptora se almacenan de forma aislada y quedan asociadas exclusivamente a su cuenta. Los tokens de acceso se conservan cifrados y ninguna otra empresa ni usuario puede consultarlos. El acceso está denegado por defecto y solo se habilita a las personas que la empresa suscriptora autoriza.

Conservación y eliminación. Conservamos estos datos mientras la conexión esté activa y la empresa mantenga el servicio. Al revocar el acceso o cancelar el servicio, los tokens se destruyen y los datos asociados se eliminan conforme a los plazos indicados en la sección 12 y en la página de eliminación de datos. La empresa puede retirar el permiso en cualquier momento desde https://www.facebook.com/settings?tab=applications o desde la configuración de Unifractal.

Cumplimiento. El uso de estas plataformas está sujeto adicionalmente a las Condiciones de la Plataforma de Meta y a las Políticas para Desarrolladores de Meta, que Unifractal se obliga a cumplir en el tratamiento de la información obtenida a través de ellas.

Anexo D: Apple

HealthKit. Cuando usted autoriza a Unifractal a leer datos de HealthKit, dichos datos de salud y actividad no se utilizan para publicidad, mercadotecnia ni minería de datos, y no se comparten con terceros sin su consentimiento. El acceso se limita a los tipos de datos que usted haya autorizado y puede revocarse en cualquier momento desde los ajustes de privacidad de su dispositivo.

Iniciar sesión con Apple. Si utiliza «Iniciar sesión con Apple», recibimos únicamente su dirección de correo electrónico —que puede ser una dirección de retransmisión anónima proporcionada por Apple— y, si usted así lo decide, su nombre. Esta información se emplea exclusivamente para crear y autenticar su cuenta, y no se utiliza con fines publicitarios.

Compras dentro de la aplicación. Las compras y suscripciones realizadas dentro de la aplicación iOS se procesan por Apple y se rigen adicionalmente por los términos y las políticas de privacidad de Apple. Unifractal no recibe ni almacena los datos completos de su medio de pago.

Anexo E: Microsoft

Si usted decide conectar una cuenta de Microsoft o servicios de Microsoft Graph —como correo electrónico, calendario o almacenamiento— el acceso se otorga mediante el flujo de autorización oficial de Microsoft y queda limitado al alcance de permisos que usted apruebe de forma expresa.

La información obtenida se utiliza únicamente para ejecutar la función que usted solicita en el momento en que la solicita. No realizamos escaneos ni análisis en segundo plano de su buzón, agenda o archivos.

Puede revocar este acceso en cualquier momento, ya sea desde los ajustes de Unifractal o directamente desde el panel de privacidad y seguridad de su cuenta de Microsoft. Al revocarlo, los tokens correspondientes se invalidan y dejamos de tener acceso de forma inmediata.

Privacy Policy

Last updated: July 22, 2026

Centro de Innovación en Biotecnología Aplicada, S.C. — Guadalajara, Jalisco, Mexico

Contents

  1. 1. Identity and address of the controller
  2. 2. Scope of this policy
  3. 3. Personal data we collect
  4. 4. Purposes of processing
  5. 5. Legal basis, consent and withdrawal
  6. 6. Health and physical activity data
  7. 7. Services connected by the user
  8. 8. Cookies and similar technologies
  9. 9. Subprocessors and international transfers
  10. 10. No sale of personal data
  11. 11. Security measures
  12. 12. Retention and deletion
  13. 13. Your rights
  14. 14. Minors
  15. 15. Changes to this policy
  16. 16. Contact
  17. Annex A: Google Services
  18. Annex B: WhatsApp Business Platform
  19. Annex C: Meta Platforms (Messenger and Instagram)
  20. Annex D: Apple
  21. Annex E: Microsoft

1. Identity and address of the controller

The controller responsible for the processing of your personal data is Centro de Innovación en Biotecnología Aplicada, S.C., a civil company incorporated under the laws of the United Mexican States, operating under the commercial brand Unifractal and developing Unifractal's artificial intelligence assistants, among them Bonifacio or Bonnie, Kara and CoMind.

Our address for the purposes of this policy is Tucídides 66A, Col. Vallarta San Jorge, C.P. 44690, Guadalajara, Jalisco, Mexico.

The area in charge of personal data protection, and of handling requests to exercise your rights, can be reached at hi@unifractal.ai.

This policy is issued in compliance with the Mexican Federal Law on Protection of Personal Data Held by Private Parties (LFPDPPP), its Regulations, and the Privacy Notice Guidelines.

2. Scope of this policy

This privacy policy applies to the processing of personal data carried out through the Unifractal mobile app (Android and iOS), the web application available at app.unifractal.ai, and the messaging channels that the user chooses to link to their account. Together we refer to these services as the "personal instance".

The personal instance is a service intended for individuals who use Unifractal for their own organization, productivity and personal tracking. Any reference to "you", "the user" or "the data subject" in this document refers to the individual who creates and uses an account on the personal instance.

Enterprise instances contracted by organizations are governed by a separate service agreement and are not covered by this policy.

This policy does not cover third-party sites, applications or services you may reach from Unifractal. When you leave our services and access third-party platforms, the processing of your data is governed by those third parties' own notices and policies, which we recommend you review.

3. Personal data we collect

We collect only the personal data necessary to provide the service. Other than the technical data required to operate the application, most information originates from voluntary user actions. The categories are as follows:

Identification data

Name or username, email address, and optionally phone number, profile picture, preferred language and time zone. This data is used to identify you within the service and to personalize your experience.

Account and authentication data

Access credentials (passwords are stored exclusively as salted hash values, never in plain text), session identifiers, access tokens, account creation date, sign-in history and, when you use social sign-in, the identifier that the corresponding provider transmits to us.

Conversation content

The text messages, voice notes and transcripts you exchange with our assistant, including the instructions, preferences and reminders you choose to save. This content is retained so that your conversations remain continuous and so the assistant can recall the context you have provided.

Files uploaded by the user

Documents, images, audio and other files you voluntarily upload for the assistant to process. These files are stored in association with your account and are processed solely to answer the specific request you made.

Usage and technical logs

This category comprises two kinds of information. First, crash data: the record the application generates when it stops unexpectedly, including the moment of the failure, the affected component and the technical stack trace of the error. Second, performance data: response times, request latency, resource consumption and session stability. Alongside these we collect the device model, the operating system version, the application version, the IP address and request timestamps.

This data allows us to detect errors, measure service stability and protect the infrastructure against abuse. It is not used to build commercial profiles or for advertising.

Health and wearable activity data

When you choose to connect a wellness device or platform, we collect metrics such as steps, heart rate, sleep duration and quality, calories and physical activity sessions. This connection is optional, is always initiated by the user, and can be revoked at any time. Details of this processing are described in section 6.

Data from services the user authorizes

If you link external email, calendar or storage services, we will access only the information covered by the permissions you have expressly authorized, and only at the moment you request a feature that requires it. Details are described in section 7.

4. Purposes of processing

Primary purposes. These are necessary for the existence and performance of the legal relationship between you and the controller. Without them the service cannot be provided:

  • Creating, maintaining and administering your user account.
  • Authenticating your identity and managing secure sessions.
  • Operating the features of our assistant and carrying out the instructions you give it.
  • Storing and retrieving your conversation history, files and preferences.
  • Providing technical support and handling your reports, questions and requests.
  • Detecting, preventing and investigating fraud, abuse, unauthorized access and security incidents.
  • Complying with applicable legal, tax and accounting obligations, as well as with requirements from competent authorities.

Secondary purposes. These are not necessary to provide the service, but they allow us to improve it:

  • Analyzing product usage in aggregate form to improve existing features and develop new ones.
  • Sending you communications about news, relevant product changes and satisfaction surveys.

How to opt out of secondary purposes. If you do not wish your personal data to be processed for the secondary purposes described above, you may state your refusal by sending an email to hi@unifractal.ai with the subject line "Refusal of secondary purposes", indicating your name and the email address associated with your account. We will process your request within a maximum of 5 business days. Refusing the secondary purposes will have no effect whatsoever on the provision of the service or on the features available in your account.

5. Legal basis, consent and withdrawal

The processing of your personal data is based on the consent you give when creating an account and accepting this privacy policy, as well as on the need to perform the legal relationship established between you and the controller, under articles 8, 10 and 17 of the LFPDPPP.

For sensitive personal data — in particular the health and physical activity data described in section 6 — processing is carried out solely with your express consent, given through an affirmative and unambiguous action within the app at the moment you connect the corresponding wellness platform.

You may withdraw your consent at any time, without having to justify your decision. To do so you may: (i) disconnect the specific integration from the app settings; (ii) delete your account through /data-deletion; or (iii) send a request to hi@unifractal.ai.

Withdrawal of consent has no retroactive effect and does not affect the lawfulness of processing carried out beforehand. In certain cases withdrawal may mean that we stop providing specific features or the service as a whole, which will be communicated to you.

6. Health and physical activity data

Unifractal can integrate, always at the user's decision, with the following wellness platforms: Health Connect on Android devices, HealthKit on iOS devices, and Spike API as an aggregator of third-party wearable devices.

What is collected. Depending on the permissions you grant, we may read metrics such as step count, heart rate and resting heart rate, sleep duration and stages, active and total calories, distance travelled, workout sessions and body weight.

What it is used for. This data is used exclusively for the features you request within the app: showing you summaries and trends of your activity, allowing our assistant to answer questions about your own metrics, and generating reminders or habit suggestions that you have configured.

User-initiated and revocable connection. No wellness integration is activated automatically. The connection requires you to initiate it expressly and to grant the corresponding permissions in your device's operating system. You may disconnect it at any time from Unifractal's settings, from the Health Connect or HealthKit settings on your device, or by requesting the deletion of this data at hi@unifractal.ai.

Express commitments regarding your health and activity data:

  • This data is never sold to any third party, under any circumstances.
  • This data is never used for advertising of any kind, whether our own or a third party's.
  • This data is never shared with third parties for advertising purposes, marketing, or the construction of commercial profiles.

Unifractal is not a medical device and does not replace assessment by a health professional. This information is presented solely in terms of general wellness and physical condition, never as medical assessment. If you have any concern about your health, consult a duly qualified professional.

7. Services connected by the user

Unifractal allows you to link external email, calendar and cloud storage services so that the assistant can carry out tasks at your instruction, such as drafting a message, checking your agenda or locating a document.

  • Express authorization. Access is granted solely through the corresponding provider's official authorization flows, in which you review and approve the permissions requested.
  • Minimum scope. We request the narrowest set of permissions that allows the offered feature to work. We do not request permissions that do not correspond to a visible product feature.
  • Use limited to the request. Information obtained from these services is used solely to fulfil the specific request you made at that moment.
  • No background scanning. We do not perform background scanning, indexing or analysis of the content of your mail, calendar or storage.
  • Revocable at any time. You may withdraw access from Unifractal's settings or directly from the security panel of your provider account. Upon revocation, our access ceases immediately and the corresponding tokens are deleted.

8. Cookies and similar technologies

The web application at app.unifractal.ai uses a minimal set of cookies and local storage technologies:

  • Session and authentication cookies: strictly necessary to keep your session signed in securely and to protect the service against fraudulent requests. Without them the web application cannot be used.
  • Preferences in local storage (localStorage): we store your preferred language and interface settings so the site appears as you left it. This information stays in your browser and is not transmitted for identification purposes.

We do not use advertising cookies or cross-site tracking technologies. We do not place advertising network tracking pixels and we do not share identifiers with ad networks.

You may disable or delete cookies from your browser settings (usually under "Privacy and security", "Cookies and other site data" or equivalent sections). You may also use private browsing mode. Please note that if you disable strictly necessary cookies, you will not be able to sign in or use the web application.

9. Subprocessors and international transfers

To provide the service we rely on technology providers acting as processors or subprocessors, with access limited to the data strictly necessary for the function they perform and under contractual confidentiality and security obligations:

ProviderPurposeCountry
AnthropicLanguage models that generate the assistant's replies, and web search executed on the provider's sideUSA
OpenAIImage generation and editing, audio transcription and synthesized voiceUSA
ElevenLabsVoice synthesis for spoken repliesUSA
GroqTranscription of voice notes and voice modeUSA
Google (Gemini and Veo)Secondary language model, memory consolidation, email classification and video generationUSA
Google (Firebase Cloud Messaging)Delivery of push notifications; processes the device identifierUSA
Google Workspace (Gmail, Calendar, Drive, Photos)Access to the services you connect, solely with your authorizationUSA
Google (Maps, Places, Routes and environmental data)Place search, route calculation and environmental data for your areaUSA
Google (transactional email delivery)Delivery of the emails we send you: sign-up, credentials and account notificationsUSA
Google FontsDelivery of the interface typefaces; receives the device's IP addressUSA
CloudflareNetwork, delivery and TLS encryption for all traffic to the platformGlobal
Cloudflare R2Storage of video call recordingsGlobal
LiveKitVideo call and recording infrastructureUSA
Spike APIWearable data aggregation (activity, sleep, heart rate)USA
MicrosoftAccess to the Microsoft mail, calendar and files you connect, solely with your authorizationUSA
TelegramOptional messaging channel: if you talk to the assistant over Telegram, the messages transit their serversTo be confirmed
Mercado PagoProcessing of subscription paymentsTo be confirmed
2CaptchaCAPTCHA solving when the assistant browses the web at your request; receives the CAPTCHA image and the site addressTo be confirmed
PostHogProduct telemetry for the semantic memory engine; does not receive the content of your conversationsTo be confirmed
unpkgDelivery network for the video call library on the guest page; receives the visitor's IP addressTo be confirmed

Primary hosting. Unifractal's primary infrastructure and the databases holding your information are hosted in Guadalajara, Jalisco, Mexico.

Entries marked "To be confirmed" correspond to providers whose processing jurisdiction is undergoing documentary verification; this table will be updated as soon as it is determined.

International transfers. International transfers of personal data do take place towards the subprocessors listed in the table above, which are located outside Mexican territory. Such transfers are carried out in accordance with article 37 of the LFPDPPP, as they are necessary for the maintenance and performance of the legal relationship between you and the controller, and are covered by contractual instruments requiring recipients to observe the same protection principles and duties set out in this policy. By accepting this policy, you are informed of such transfers.

10. No sale of personal data

We expressly and unambiguously declare that:

  • We do not sell or rent your personal data to any third party, whether for money or any other consideration.
  • We do not use your personal data for targeted advertising, we do not build profiles for advertising purposes, and we do not participate in audience-exchange networks.
  • We do not use your content to train third-party models. The content of your conversations and files is not contributed to the training processes of external providers' artificial intelligence models.

The providers listed in section 9 process data solely on our instructions and for the purposes described, with no authorization to use it for their own purposes.

11. Security measures

We have implemented reasonable administrative, technical and physical security measures to protect your personal data against damage, loss, alteration, destruction, or unauthorized use, access or processing. These include:

  • Encryption in transit: all communication between your devices and our servers travels over TLS.
  • Credentials encrypted at rest: tokens for connected services and integration keys are stored encrypted.
  • Hashed passwords: passwords are stored using salted derivation functions and are never stored or transmitted in plain text.
  • Role-based access control: personnel access only the information indispensable to their function, under the principle of least privilege, with access logging.
  • Per-instance isolation: each instance's data is kept in logically isolated environments, so that information from one instance is not accessible from another.

No system is entirely invulnerable. Should a security breach occur that significantly affects your economic or moral rights, we will notify you without delay so that you can take appropriate action, in accordance with article 20 of the LFPDPPP.

12. Retention and deletion

We retain your personal data for as long as your account remains active and for the time necessary to fulfil the purposes described in this policy, as well as any retention periods imposed by applicable legal, tax or accounting obligations.

When you request deletion of your account, the account is deactivated immediately and your data enters a retention period of 30 calendar days. This period exists to allow recovery in the event of a mistaken request or unauthorized access to your account. After those 30 calendar days, the data is permanently deleted from production systems and remains subject only to backup expiry cycles, after which it disappears entirely.

You may start the deletion process at any time from /data-deletion or by writing to hi@unifractal.ai.

Data received through a subscriber business. When data originates from a subscriber business's messaging channel — for example, if you wrote to a business via WhatsApp, Messenger or Instagram — that business is the controller and determines the retention periods. Unifractal, as processor, retains those conversations for as long as the channel connection is active and the business maintains the contracted service. Upon disconnection of the channel or cancellation of the service, access tokens are destroyed immediately and the associated conversations are deleted within the same 30 calendar day period. If you wish the messages you sent to a business to be deleted, you may address that business directly, as it is the party that decides, or write to us at hi@unifractal.ai: we will forward your request to the relevant business and assist it in fulfilling it.

Exceptionally, and only for as long as strictly necessary, we may retain blocked information in order to address liabilities arising from the processing, to comply with requirements from competent authorities, or to defend a right in legal proceedings.

13. Your rights

You, or your duly accredited legal representative, have the right to:

  • Access: know what personal data we hold about you, what we use it for, and the conditions of the processing.
  • Rectification: request correction of your data when it is inaccurate, incomplete or out of date.
  • Erasure: request deletion of your data when you consider it is not being processed in accordance with the principles and duties of the law.
  • Objection: object to the processing of your data for specific purposes where there is legitimate cause.
  • Withdrawal of consent: withdraw the consent given for processing, under the terms of section 5.

Procedure. To exercise any of these rights, send a written request to hi@unifractal.ai. The request must contain at least:

  1. The name of the data subject and the email address associated with the account.
  2. The means or address through which the response to your request should be communicated.
  3. Documents proving the identity of the data subject or, where applicable, the legal representation of whoever acts on their behalf.
  4. A clear and precise description of the personal data in respect of which the right is being exercised, and the specific right being exercised.
  5. Any other element or document that helps locate the personal data.

Response time. We will communicate our determination within a maximum of 20 business days from receipt of the request. Where the request is well founded, it will be given effect within the following 15 business days after that communication. These periods may be extended once for an equal period when the circumstances of the case justify it, which will be notified to you.

Distinguishing the two periods. The two periods stated in this notice should not be confused, because they measure different things. The 20 business days is the maximum time we have to communicate our determination regarding your request — that is, to tell you whether it is well founded and on what terms. The 30 calendar days is the maximum time for the erasure to become effective and permanent in our systems once deletion is well founded, counted from the request. The first measures our answer; the second measures the actual destruction of the data, including backup copies.

Exercising these rights is free of charge; only justified shipping or reproduction costs in media other than email must be covered, where applicable. If you consider that your right to personal data protection has been infringed, you may turn to the competent personal data protection authority in Mexico.

14. Minors

Unifractal is not directed at persons under 13 years of age, and we do not knowingly collect personal data from anyone under that age. By creating an account, the user represents that they meet the minimum age requirement.

Users between 13 and 17 years of age may use the service only under the supervision and with the consent of the person holding parental authority or guardianship.

If we detect, or are notified, that we have collected personal data from a person under 13 without the corresponding consent, we will suspend the account and delete that information from our systems as soon as possible. If you are a parent or guardian and believe that a minor in your care has provided us with personal data, write to hi@unifractal.ai and we will handle your request as a priority.

15. Changes to this policy

This privacy policy may be amended to reflect changes in applicable legislation, in our internal practices, in our contact details or in our business model.

Any updated version will be published at this same address (/privacy), clearly indicating the date of last update. We recommend that you review this page periodically.

Where changes are substantial — for example, new processing purposes, new categories of data or new transfer recipients — we will additionally notify you through an in-app notice and, where appropriate, by email to the address associated with your account, before those changes take effect.

16. Contact

For any question, clarification or request relating to this privacy policy or to the processing of your personal data:

  • Legal entity: Centro de Innovación en Biotecnología Aplicada, S.C.
  • Commercial brand: Unifractal
  • Address: Tucídides 66A, Col. Vallarta San Jorge, C.P. 44690, Guadalajara, Jalisco, Mexico
  • Email: hi@unifractal.ai

This policy is governed by the laws of the United Mexican States. For its interpretation and performance, the parties submit to the jurisdiction of the competent courts of Guadalajara, Jalisco, waiving any other venue that might correspond to them.


Annex A: Google Services

Unifractal uses Google APIs when you choose to sign in with your Google account or to connect Google services such as mail, calendar or storage. Access is limited to the permissions you expressly approve on Google's consent screen, and the information obtained is used solely to carry out the feature you request.

Limited Use. Unifractal's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

Health Connect. Data obtained through Health Connect is not transferred to third parties for advertising purposes, is not sold under any circumstances, and its use is strictly limited to the features the user requests within the app. When you disconnect Health Connect or revoke permissions from the operating system, we immediately cease accessing that data.

Annex B: WhatsApp Business Platform

What we do. Unifractal provides subscriber businesses with a messaging channel on the WhatsApp Business Platform. When a business expressly authorizes it, we connect its WhatsApp Business number to the platform. Its users may converse with our assistant from WhatsApp after expressly linking their Unifractal account; and when the business enables a public-facing line, the messages it receives are placed in the platform's unified inbox, where its team reads and answers them.

One number and one account per business. Each subscriber business operates with its own number and its own WhatsApp Business Account (WABA). Numbers, conversations and credentials are never shared between businesses under any circumstances.

Who is responsible for what. The subscriber business is the controller of the data of the people who communicate with it. Unifractal acts as processor: we process that data solely on the business's instructions and for the purpose of providing the contracted service. If you are a person who wrote to a business and wish to exercise your rights over those messages, you must address that business, which is the party that determines the processing; we will assist you as appropriate.

How the connection is authorized. Onboarding is carried out through WhatsApp's integrated registration flow (Embedded Signup), on top of Facebook Login for Business. During that process, the business chooses which number it connects and which permissions it grants. We do not access any number or asset that has not been expressly selected.

Data processed on this channel:

  • The phone number of the person writing, as well as the profile name the platform transmits to us.
  • The content of messages sent and received, including attachments, images and voice notes.
  • Send, delivery and read timestamps, and technical metadata of the conversation.
  • The identifiers of the connected number and WhatsApp Business Account.
  • The access tokens Meta issues to operate on the business's behalf.

Who answers the messages. On public-facing lines, incoming messages are placed in the business's inbox and are answered by its team. On the internal line, our assistant replies only to users who have expressly linked their Unifractal account; in that case, the content of the messages is processed through the language model providers listed in section 9.

Conversation initiation. The conversation is always initiated by the person who writes to the business. We do not send unsolicited messages and we do not use this channel for advertising purposes. Replies are sent within the time window Meta allows and in accordance with its policies.

Purposes and limits. Data obtained through this channel is used exclusively to provide the conversation management service to the business that originated it. It is not shared between subscribers, is not used for advertising purposes, is not sold to third parties and is not used to train artificial intelligence models.

Isolation and security. Each subscriber business's conversations and credentials are stored in isolation and are associated exclusively with its account. The access token of the connected number is stored encrypted and no other subscriber business can decrypt it. Access is denied by default and is granted only to the people the subscriber business authorizes.

Retention and deletion. We retain this data for as long as the connection is active and the business maintains the service. Upon revocation of access or cancellation of the service, the tokens are destroyed and the associated data is deleted in accordance with the time frames indicated in section 12 and on the data deletion page. The business may withdraw the permission at any time from https://www.facebook.com/settings?tab=applications or from Unifractal's settings.

Compliance. Use of this platform is additionally subject to the Meta Platform Terms, the Meta Developer Policies and the WhatsApp Business Policy, which Unifractal undertakes to comply with in processing the information obtained through it.

Annex C: Meta Platforms (Messenger and Instagram)

What we do. Unifractal provides subscriber businesses with a unified inbox to handle the conversations they receive on their communication channels. When a business expressly authorizes it, we connect its Facebook Pages and its professional Instagram accounts so that its team can read and answer, from within the platform, the messages sent to it by its own customers.

Who is responsible for what. The subscriber business is the controller of the data of the people who communicate with it. Unifractal acts as processor: we process that data solely on the business's instructions and for the purpose of providing the contracted service. If you are a person who wrote to a business and wish to exercise your rights over those messages, you must address that business, which is the party that determines the processing; we will assist you as appropriate.

How the connection is authorized. Access is granted through Facebook Login for Business. During that process, the business chooses which Pages and Instagram accounts it connects and which permissions it grants. We do not access any asset that has not been expressly selected.

Data processed on these channels:

  • The identifier the platform assigns to each person who writes, as well as their public name and profile picture when the platform provides them.
  • The content of messages sent and received, including attachments, images and voice notes.
  • Send, delivery and read timestamps, and technical metadata of the conversation.
  • The identifiers and public data of the connected Pages and Instagram accounts.
  • The access tokens Meta issues to operate on the business's behalf.

Conversation initiation. The conversation is always initiated by the person who writes to the business. We do not send unsolicited messages and we do not use these channels for advertising purposes. Replies are sent within the time window Meta allows and in accordance with its policies.

Automated replies. The subscriber business may enable automated replies generated by our assistant to handle enquiries when its team is unavailable, for example outside business hours. These replies are sent on behalf of the business and under its configuration and responsibility. When this feature is active, the content of the messages is processed through the language model providers listed in section 9, which act as subprocessors and do not use that content to train their models.

Purposes and limits. Data obtained through these channels is used exclusively to provide the conversation management service to the business that originated it. It is not shared between subscribers, is not used for advertising purposes, is not sold to third parties and is not used to train artificial intelligence models.

Isolation and security. Each subscriber business's conversations and credentials are stored in isolation and are associated exclusively with its account. Access tokens are stored encrypted and no other business or user can access them. Access is denied by default and is granted only to the people the subscriber business authorizes.

Retention and deletion. We retain this data for as long as the connection is active and the business maintains the service. Upon revocation of access or cancellation of the service, the tokens are destroyed and the associated data is deleted in accordance with the time frames indicated in section 12 and on the data deletion page. The business may withdraw the permission at any time from https://www.facebook.com/settings?tab=applications or from Unifractal's settings.

Compliance. Use of these platforms is additionally subject to the Meta Platform Terms and the Meta Developer Policies, which Unifractal undertakes to comply with in processing the information obtained through them.

Annex D: Apple

HealthKit. When you authorize Unifractal to read HealthKit data, that health and activity data is not used for advertising, marketing or data mining, and is not shared with third parties without your consent. Access is limited to the data types you have authorized and can be revoked at any time from your device's privacy settings.

Sign in with Apple. If you use "Sign in with Apple", we receive only your email address — which may be an anonymous relay address provided by Apple — and, if you so choose, your name. This information is used exclusively to create and authenticate your account, and is not used for advertising purposes.

In-app purchases. Purchases and subscriptions made within the iOS app are processed by Apple and are additionally governed by Apple's terms and privacy policies. Unifractal neither receives nor stores your full payment method details.

Annex E: Microsoft

If you choose to connect a Microsoft account or Microsoft Graph services — such as email, calendar or storage — access is granted through Microsoft's official authorization flow and is limited to the scope of permissions you expressly approve.

The information obtained is used solely to carry out the feature you request at the moment you request it. We do not perform background scanning or analysis of your mailbox, agenda or files.

You may revoke this access at any time, either from Unifractal's settings or directly from the privacy and security panel of your Microsoft account. Upon revocation, the corresponding tokens are invalidated and our access ceases immediately.

Unifractal
Aviso de Privacidad Términos de Servicio Eliminación de datos hi@unifractal.ai app.unifractal.ai
© 2026 Unifractal — Operado por Centro de Innovación en Biotecnología Aplicada, S.C. — Guadalajara, Jalisco, México.