Versión 2026-07-14 · vigente desde el 2026-07-14.
Aviso de Privacidad Integral
Este documento describe quién recopila tus datos en Origen Market, para qué los usamos, con quién los compartimos y cómo puedes ejercer tus derechos sobre ellos.
1. Identidad y domicilio del responsable
XHIBIT METEPEC, S. de R.L. de C.V. (en adelante “el responsable”), operando bajo la marca comercial Origen Market con la operación de Thor Urbana (fundado en 2019), es el responsable del tratamiento de los datos personales que se recaban a través del sitio https://origenmarket.mx.
Domicilio para oír y recibir notificaciones:
Av. Paseo de la Reforma 2620, piso 16
Lomas Altas, Miguel Hidalgo
11950 Ciudad de México, México
Tel. +52 55 6706 7473
Para cualquier asunto relacionado con la protección de tus datos personales puedes escribirnos a cumplimiento@thorurbana.com.
2. Datos personales que recabamos
Los datos que recabamos directamente de ti dependen del flujo en el que te encuentres:
- Visitantes del marketplace: dirección IP, datos del navegador (user agent), cookies estrictamente necesarias para el funcionamiento del sitio y, si lo consientes, cookies analíticas.
- Marcas solicitantes: nombre del responsable de la marca, correo electrónico, teléfono (opcional), contraseña (cifrada con bcrypt en nuestra base de datos), nombre comercial de la marca, descripción del proyecto, categoría, ciudad base, fotografías del producto, URL de sitio web e Instagram (opcionales).
- Marcas aprobadas que reservan stand: datos fiscales (RFC, CLABE bancaria), confirmación de pago de Stripe (sin almacenar datos de tarjeta — Stripe los procesa directamente bajo su propio aviso).
- Personal interno (staff): para acceso al panel administrativo a través de Microsoft Entra ID, nombre, correo corporativo y tenant ID que valida que perteneces a Thor Urbana.
Datos sensibles: las fotografías que las marcas suben para la curaduría pueden incluir imágenes de personas identificables (la fundadora detrás de la marca, clientes en el local, etc.). Las tratamos como datos sensibles y nunca las publicamos sin tu consentimiento expreso específico (ver la sección 3, Finalidades secundarias). No recabamos deliberadamente datos de menores de edad; si detectamos que una fotografía muestra a un menor identificable, aplicamos el criterio de interés superior de la niñez y solicitamos autorización del padre, madre o tutor antes de cualquier publicación.
3. Finalidades del tratamiento
Finalidades primarias y necesarias (sin las cuales no podemos prestar el servicio):
- Recibir y curar tu solicitud para ser marca expositora.
- Crear y mantener tu cuenta en el portal del expositor para que puedas reservar stands y dar seguimiento a tus reservaciones.
- Procesar pagos vía Stripe y emitir la factura fiscal correspondiente.
- Comunicarte cambios operativos (fechas, ubicación, logística del evento) por correo electrónico.
- Aplicar medidas de seguridad: detectar intentos de acceso no autorizado, prevenir fraude, auditar accesos al panel administrativo (registro inmutable interno).
- Cumplir obligaciones fiscales y contables.
Finalidades secundarias (requieren tu consentimiento expreso y son opcionales — puedes desactivarlas en cualquier momento sin perder el acceso al servicio):
- Envío de boletines, novedades de próximas ediciones y oportunidades comerciales relacionadas con Origen Market.
- Análisis estadístico anónimo del uso del sitio (Google Analytics con IP anonimizada).
- Publicación en el directorio público
/marketplace/marcasdel nombre de tu marca, categoría, ciudad y fotografías que hayas marcado explícitamente como “publicables” (solo después de la aprobación de tu marca y de tu confirmación específica).
En ningún caso trataremos tus datos para una finalidad distinta a las descritas en este aviso sin solicitarte antes tu consentimiento adicional.
4. Transferencia de datos a terceros
Para prestar el servicio compartimos algunos datos con los siguientes prestadores de servicios, todos ubicados fuera de México. Amazon Web Services, Stripe Payments y Sentry actúan como encargados del tratamiento por cuenta y bajo instrucciones de XHIBIT METEPEC, S. de R.L. de C.V., mediante contratos que les imponen las obligaciones de confidencialidad y seguridad previstas en el artículo 20 de la LFPDPPP; esta remisión a encargados no constituye una transferencia y no requiere tu consentimiento adicional. Google LLC (Google Analytics 4) sí recibe tus datos como una transferencia a un tercero independiente, y solo la realizamos si consientes las cookies analíticas, con fundamento en el artículo 36 de la LFPDPPP. Microsoft procesa exclusivamente datos de personal interno para el inicio de sesión corporativo, también en calidad de encargado.
| Encargado | País | Datos compartidos | Finalidad |
|---|---|---|---|
| Stripe Payments Inc. | EE. UU. | email, nombre, monto, payment intent | Procesar pagos |
| Amazon Web Services, Inc. | EE. UU. | Almacenamiento de fotos (S3), envío de correos (SES), base de datos (RDS), logs (CloudWatch) | Infraestructura de hospedaje |
| Sentry, Inc. | UE / EE. UU. | Trazas de error técnicas (sanitizadas para excluir email/teléfono/CLABE/contraseña) | Monitoreo de errores |
| Google LLC (Google Analytics 4) | EE. UU. | Dirección IP anonimizada, eventos de navegación | Métricas anónimas de uso (solo si consientes cookies analíticas) |
| Microsoft Corporation | EE. UU. / UE | Email corporativo de personal staff | Inicio de sesión SSO interno (solo aplica a staff de Thor Urbana) |
Todos los encargados están obligados contractualmente a mantener confidencialidad y aplicar medidas de seguridad equivalentes o superiores a las nuestras.
5. Derechos ARCO (Acceso, Rectificación, Cancelación, Oposición)
Como titular de los datos puedes ejercer en cualquier momento los siguientes derechos:
- Acceso: solicitar copia de los datos que tenemos sobre ti.
- Rectificación: corregir datos inexactos o incompletos. Para correos, teléfonos, CLABE y otros campos del perfil de marca, puedes editarlos tú mismo en
/portal/profile. - Cancelación: solicitar la eliminación de tu cuenta y datos. Algunos datos los conservaremos durante el plazo mínimo legal aplicable (5 años para registros contables, según el Código Fiscal de la Federación).
- Oposición: oponerte al uso de tus datos para fines específicos (por ejemplo, oponerte al envío de boletines manteniendo tu cuenta activa).
Para ejercer cualquiera de estos derechos, escribe a cumplimiento@thorurbana.com o utiliza el formulario en /legal/derechos-arco. Tenemos hasta 20 días hábiles para responder a tu solicitud y 15 días hábiles adicionales para hacer efectivo el derecho. Ambos plazos pueden ampliarse una sola vez por un periodo igual cuando las circunstancias lo justifiquen; si eso ocurre, te lo notificaremos junto con los motivos. Si lo solicitas, te entregamos tus datos en formato electrónico estructurado.
6. Plazos de conservación
- Marcas con solicitud pendiente sin actividad por 90 días: auto-rechazo + borrado de fotos a los 30 días del rechazo.
- Marcas rechazadas: conservamos nombre, correo y motivo de rechazo durante 12 meses con fines de auditoría; las fotografías se borran al momento del rechazo.
- Marcas activas con reservaciones: 5 años desde la última reservación (obligación fiscal CFDI).
- Personal staff: mientras tu cuenta esté activa más 90 días post-baja.
- Logs técnicos: 30 días.
- Logs de auditoría (cambios sensibles en el panel admin): 90 días.
7. Medidas de seguridad
Aplicamos medidas técnicas, administrativas y físicas para proteger tus datos:
- Cifrado en tránsito (TLS 1.2+) en todas las comunicaciones.
- Cifrado en reposo (AWS-managed keys) para base de datos y almacenamiento.
- Hashing de contraseñas con bcrypt; nunca almacenamos contraseñas en texto claro.
- Control de acceso por roles (admin, finanzas, curaduría, coordinación) con restricciones por ciudad.
- Backups automáticos con vault de respaldo bloqueado contra eliminación accidental o maliciosa.
- Monitoreo de errores y alertas operativas.
Si ocurre una vulneración de seguridad que afecte de forma significativa tus derechos patrimoniales o morales (por ejemplo, acceso, pérdida o alteración no autorizada de tus datos), te lo notificaremos sin dilación por correo electrónico, indicando la naturaleza del incidente, los datos comprometidos y las medidas correctivas adoptadas, conforme al artículo 19 de la LFPDPPP.
8. Cookies
Utilizamos cookies estrictamente necesarias para el funcionamiento del sitio (sesión, CSRF) sin las cuales no podemos atenderte. Adicionalmente, si lo consientes, usamos cookies analíticas anónimas (Google Analytics). Puedes revisarlas y desactivarlas en el banner de cookies que aparece la primera vez que visitas el sitio, o en cualquier momento desde /legal/cookies.
9. Cambios al aviso
Podemos actualizar este aviso. Cuando lo hagamos, publicaremos la nueva versión en esta misma URL y, para cambios sustanciales, te avisaremos por correo electrónico antes de que entren en vigor. La versión vigente y su fecha aparecen al inicio de este documento.
10. Contacto del DPO (Delegado de Protección de Datos)
Para cualquier asunto relacionado con la protección de tus datos personales, incluyendo solicitudes ARCO, dudas sobre el tratamiento o reclamaciones, puedes contactarnos en:
Si consideras que tu derecho a la protección de datos personales ha sido vulnerado, puedes acudir a la Secretaría Anticorrupción y Buen Gobierno (SABG) en gob.mx/buengobierno.
Última actualización: 14 de julio de 2026. Este aviso fue redactado conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), publicada en el Diario Oficial de la Federación el 20 de marzo de 2025, en vigor desde el 21 de marzo de 2025 y reformada el 14 de noviembre de 2025, particularmente sus artículos 14 a 19 (aviso de privacidad y seguridad), 21 a 34 (derechos ARCO) y 35 a 36 (encargados y transferencias), así como los criterios de la Secretaría Anticorrupción y Buen Gobierno (SABG), autoridad competente en la materia tras la extinción del INAI.