← SOROR · 05 · Seguridad y legal
TL;DR (resumen rápido)
**Resumen:** si alguien entra al club suplantando identidad, se acaba el negocio — el producto "espacio seguro para mujeres" se rompe. Por eso la verificación se trata como requisito duro de producto. No se puede usar el camino bancario (solo 15.7% de las mujeres 18–70 tiene tarjeta bancaria), pero sí la INE, que es el documento de identidad con mayor cobertura en México. Verificar cuesta entre $3.50 y $17.85 pesos por socia con proveedores mexicanos de lista pública — el precio NO es una excusa.
Detalles abajo con todas las cifras y fuentes.

SOROR — Dossier 05 · Seguridad y legal

Verificación de identidad (KYC), ciberseguridad y los borradores legales — conservan su sello REQUIERE ABOGADO

Este documento es la versión de lectura fácil de dos estudios técnicos del proyecto: 01_research/ciberseguridad_identidad_legal.md (Parte 1 KYC, Parte 2 ciberseguridad, Parte 3 legal, Batch B del 29 de septiembre de 2026) y la parte de seguridad de lugares y permisos de 01_research/venues_seguridad_fisica_cuernavaca.md (misma fecha: empresas de seguridad autorizadas DGSP, permisos de alcohol según la ley estatal LALCOHOLEM, seguro, protocolo de bebidas y transporte). Se simplificó el lenguaje para cualquier nivel de estudios; las cifras, las leyes y las advertencias se conservan intactas.

ADVERTENCIA PRINCIPAL (conservada del original): todos los documentos legales de este dossier son BORRADORES con el sello REQUIERE ABOGADO. Ninguna cláusula aquí propuesta es definitiva y nada debe usarse sin revisión de un abogado colegiado en derecho mercantil y protección de datos en México. El propósito de estos borradores es darle al abogado un esqueleto completo con las referencias legales ya verificadas, para que su trabajo sea rápido y barato.

Cómo leer los sellos y convenciones: - REQUIERE ABOGADO = borrador legal, no definitivo. [unverified] = dato sin confirmar. [modelo] = cálculo con supuestos declarados. - KYC (Know Your Customer) = verificación de identidad de una persona antes de darle acceso. RLS (Row-Level Security) = candado por fila en la base de datos. LFPDPPP = Ley Federal de Protección de Datos Personales en Posesión de los Particulares. LFPC = Ley Federal de Protección al Consumidor. LFPED = Ley Federal para Prevenir y Eliminar la Discriminación. UMA = Unidad de Medida y Actualización (la unidad de referencia con la que se calculan multas y trámites en México). - Moneda: pesos mexicanos salvo indicación (USD = dólares). Tipo de cambio de referencia: 1 USD = 17.90 MXN (exchangerate-api.com, consultado 2026-09-29). UMA 2026: $117.31 diarios / $3,566.22 mensuales (INEGI, comunicado 1/26, inegi.org.mx; DOF 2026-01-09, vigente del 1-feb-2026 al 31-ene-2027). - Fuentes consultadas el 29 de septiembre de 2026 (2026-09-29), salvo indicación distinta.

En dos frases: la identidad de las socias y sus datos son el activo más delicado del negocio — y en el contexto de violencia contra la mujer en Morelos, una filtración de la base de socias sería daño físico potencial, no un simple problema de sistemas. La respuesta operativa en 3 capas: verificar a cada socia con su INE más selfie (cuesta $3.50–$17.85 por verificación con proveedores mexicanos), proteger la base con candados técnicos que ya cuestan $0 en el stack elegido, y llevar todos los documentos legales (contrato, aviso de privacidad, condiciones) a registro y firma con abogado antes de lanzar.


PARTE 1 — Verificación de identidad (conocer a la socia) 18+

Resumen: si alguien entra al club suplantando identidad, se acaba el negocio — el producto "espacio seguro para mujeres" se rompe. Por eso la verificación se trata como requisito duro de producto. No se puede usar el camino bancario (solo 15.7% de las mujeres 18–70 tiene tarjeta bancaria), pero sí la INE, que es el documento de identidad con mayor cobertura en México. Verificar cuesta entre $3.50 y $17.85 pesos por socia con proveedores mexicanos de lista pública — el precio NO es una excusa.

1.1 Por qué es columna vertebral del negocio

El producto SOROR es "espacios seguros para mujeres". Si un hombre (o una persona malintencionada) entra al club suplantando identidad, el daño reputacional mata la propuesta de valor completa — no es un defecto chico, es el fin del negocio. Por eso la verificación de identidad se trata como requisito duro de producto, no como feature de cumplimiento (compliance).

Dato del contexto que define el diseño: solo 15.7% de las mujeres de 18 a 70 años tiene tarjeta bancaria y 36.1% tiene crédito formal (ENIF 2024; ver dossier 01). Implicación: el flujo de verificación NO puede depender de instrumentos bancarios (no existe verificación bancaria universal), pero sí de la INE/credencial para votar — el documento de identidad con mayor cobertura entre adultos en México (más de 90% de la población adulta [estimación; la cifra exacta de cobertura de la INE en 2026 no se verificó en esta pasada]).

1.2 Proveedores de verificación de identidad que operan en México — precios reales

Proveedor ¿Opera en MX? Precio verificado Modelo Notas
VerifyMX (mexicano) Sí, exclusivo MX 100 verificaciones de INE gratis al mes (plan Starter); después $3.50 MXN por validación de INE (plan Growth); $1.80 MXN con volumen mayor a 50,000/mes (plan Scale) Autoservicio (self-serve), precios públicos en pesos, factura CFDI 4.0 Lectura de INE de los 32 estados, formatos 2008–2023, protección contra capturas de pantalla, verificación contra el gobierno en menos de 2 segundos. Por defecto NO guarda la imagen del documento (solo los campos extraídos + huella técnica) — ideal para la regla de guardar lo mínimo
Verificamex (mexicano) Sí Validación completa (lectura de la INE frente y reverso + cotejo de rostro + prueba de vida en video + validación de INE + validación de CURP) = 20 tokens; token base $0.8925 MXN → $17.85 MXN por validación completa; con volumen baja: $16.07 (−10% desde 500 tokens) hasta $8.93 (−50% desde 100,000); negociable desde $7.00 arriba de 2 millones de tokens. Compra mínima $500 + IVA (561 tokens), saldo vigente 12 meses Prepago por tokens, sin contrato ni renta Fuente: verificamex.com/precios/verificacion-identidad — verificado en navegador 2026-09-29. El precio de lista de $17.85 es el techo real
Sumsub Sí (cobertura global, documentos por país) $1.35 USD por verificación (plan Basic ≈ $24 MXN) + mínimo $149 USD/mes (≈$2,667 MXN); plan Compliance $1.85 USD por verificación + mínimo $299 USD/mes Suscripción con mínimo mensual Fuente: sumsub.com/pricing y g2.com/products/sumsub/pricing, 2026-09-29. El mínimo mensual lo hace caro para menos de 2,000 verificaciones/mes
MetaMap Sí (LATAM) Sin precio público: cotización en dólares, contratos empresariales [unverified — no hay tarifa pública] Empresarial MetaMap fue adquirida por Incode Technologies en 2025 (el audit del proyecto precisa: el anuncio oficial de Incode la fecha el 11 de junio de 2024; el año de la cita original quedó marcado como inconsistente); contratos y precios migrándose al modelo de Incode (verifymx.xyz/vs/metamap; milenio.com/negocios/incode-adquiere-metamap; incode.com/press/incode-acquires-metamap, 2026-09-29)
Incode Sí (empresa mexicana de origen) No publica precios; licenciamiento por volumen y alcance Empresarial Fuente: beverified.org/providers/incode ("Incode does not publish pricing"), g2.com, 2026-09-29
Truora (colombiana, oficina en CDMX) Sí (MX, CO, BR, CL, PE, CR, SV) No publica precio por verificación: "los precios varían según volumen, país y productos; solicita demo" (intercom.help/truora art. 5077669, 2026-09-29). Un artículo de su centro de ayuda menciona un plan de $383.90 USD con 20% de descuento, sin especificar qué incluye [unverified — dato aislado, no confirmado] Cotización por volumen Fuente: truora.com/en/products/digital-identity-verification (verificado en navegador: la página de precios no muestra montos), 2026-09-29
Jumio Sí (incluye validación de INE contra la Lista Nominal vía partner FIMPE) No publica precios (beverified.org/providers/jumio, 2026-09-29) Empresarial Cobertura: más de 5,000 tipos de identificación en 200 países (jumio.com/global-coverage). Validación de la credencial INE documentada en documentation.jumio.ai, 2026-09-29
Smile ID Parcial — foco en África (52 países), cobertura global de documentos (226 países) Sin pricing público ("contact our sales team" — docs.usesmileid.com/getting-started/pricing, 2026-09-29) Cotización Para un club mexicano es proveedor de segunda fila: su ventaja (fuentes de identificación africanas) es irrelevante aquí. Descartado para SOROR
Nufi (mexicano) Sí Sin lista de precios pública; saldo de cortesía de $200 MXN al agendar demo [unverified — el precio por reporte no está publicado] Cotización nufi.mx, validaridentidad.com, 2026-09-29

Lectura del mercado (2026-09-29): 1. El precio de la verificación en México ya es de tipo "commodity" (precio de masa, muy bajo) para el caso de uso básico: validar INE + CURP + cotejo de rostro + prueba de vida cuesta $17.85 MXN por socia en el peor caso mexicano (Verificamex) y $3.50 MXN si solo se valida la INE (VerifyMX), con 100 gratis al mes al arrancar. La verificación NO es una barrera de presupuesto: a un crecimiento de 120 socias/mes cuesta entre $420 y $2,142 MXN al mes. 2. Los proveedores globales (MetaMap/Incode, Jumio, Sumsub, Truora) no publican precios o tienen mínimos mensuales ($149 USD/mes de Sumsub ≈ $2,667 MXN) → son sobrecosto para una empresa en etapa semilla. 3. Recomendación de arranque: VerifyMX o Verificamex (autoservicio en pesos, con CFDI, nativos en la ley de datos personales, minimización por defecto). Sumsub/Incode cuando haya volumen de varias regiones (expansión país por país) o exigencias de cumplimiento más duras.

Valida tu conocimiento

¿Cuál de estas cifras aparece en esta sección?

El valor correcto está en el texto de arriba; los otros son distractores de otras partes del dossier.

1.3 El flujo propuesto: INE + selfie + prueba de vida (diseño de referencia)

Por qué la INE y no pasaporte o licencia de manejar: la INE es el único documento con cobertura casi universal entre las mujeres adultas mexicanas; el pasaporte excluye a la mayoría (costo y trámite) — en contra de la accesibilidad financiera del segmento (la socia objetivo no es bancarizada y no viaja al extranjero).

1.4 La alternativa manual sin presupuesto (revisión humana al arranque)

Viable y legal, con reglas duras:

1.5 Los datos biométricos son SENSIBLES ante la ley (régimen legal exacto)

Ley Federal de Protección de Datos Personales — texto vigente publicado en el DOF el 20-03-2025 (en vigor al día siguiente), última reforma DOF 14-11-2025; la autoridad es la Secretaría Anticorrupción y Buen Gobierno (SABG), que absorbió las funciones del extinto INAI (diputados.gob.mx/LeyesBiblio/pdf/LFPDPPP.pdf). La selfie para el cotejo de rostro y la prueba de vida son datos personales sensibles (art. 6; la guía oficial de datos biométricos los trata como sensibles de forma explícita, inicio.inai.org.mx/DocumentosdeInteres/GuiaDatosBiometricos_Web_Links.pdf).

Obligaciones exactas (artículos verificados en el texto de la ley):

Obligación Artículo Qué significa para SOROR
Consentimiento expreso y POR ESCRITO para datos sensibles: firma autógrafa, firma electrónica o mecanismo de autenticación Art. 8 Una casilla no basta por sí sola; se requiere un mecanismo de autenticación que pruebe la voluntad (por ejemplo: aceptación con credenciales de sesión + identificador del aviso versionado + marca de tiempo). La firma al momento de registro en la app con autenticación cuenta como mecanismo de autenticación [REQUIERE ABOGADO confirmar el mecanismo exacto]
No crear bases de datos sensibles sin justificación de finalidades legítimas, concretas y acordes Art. 8, 2º párrafo La finalidad "verificar identidad y edad de las socias para seguridad del club" es concreta y legítima; queda documentada en el aviso
Guardar lo mínimo y por el menor tiempo posible ("limitar el periodo de tratamiento… al mínimo indispensable") Art. 12 Retención (mantener archivos) corta por diseño (ver abajo)
Medidas de seguridad administrativas, técnicas y físicas proporcionales al riesgo y a la sensibilidad Art. 18 El programa de ciberseguridad de la Parte 2 ES esta obligación en operación
Aviso de privacidad con contenido mínimo (quién es el responsable, qué datos se tratan — señalando los sensibles —, finalidades, opciones para limitar el uso, medios para ejercer derechos, cómo se avisan cambios) Art. 15 Ver Parte 3 §3
Aviso simplificado cuando la captura es en pantalla + señalar dónde consultar el completo Art. 16 La app muestra el simplificado antes del KYC; el completo vive en el sitio
Notificación INMEDIATA de vulneraciones (robos de datos) que afecten de forma significativa derechos de las titulares Art. 19 Ver el plan de incidentes, Parte 2 §8 — la ley dice "de forma inmediata", sin periodo de gracia
Derechos ARCO — Acceso, Rectificación, Cancelación y Oposición (pedir ver, corregir, borrar o rechazar el uso de tus datos); respuesta en máximo 20 días naturales Arts. 21–34 (plazo: art. 31) Canal ARCO por diseño en la app desde el día 1
Transferencias de datos requieren consentimiento salvo excepciones de ley Arts. 35–36 El proveedor KYC es un ENCARGADO (no le "cedemos" datos: los procesa por cuenta nuestra) → se necesita contrato de encargado, art. 57 del Reglamento (el reglamento de la ley anterior sigue aplicable en lo que no contradiga; el reglamento de la ley nueva está pendiente [unverified su estado a sept-2026 — verificar con abogado])
Sanciones: multas de 100–160,000 UMA (ciertas infracciones) o 200–320,000 UMA (otras); reincidencia: adicional 100–320,000 UMA; datos sensibles: hasta el DOBLE de los montos Art. 59 Con la UMA 2026 ($117.31): la multa máxima ordinaria de 320,000 UMA ≈ $37.5 millones MXN; con el factor 2× por datos sensibles el techo sube a 640,000 UMA ≈ $75.1 millones MXN (verificado en el texto del art. 59 y en fortia.com.mx/multas-por-mal-manejo-de-datos-personales, 2026-09-29)
Delitos (cárcel): 3 meses a 3 años de prisión para quien, teniendo autorización, provoque una vulneración de seguridad de bases de datos con ánimo de lucro; 6 meses a 5 años por tratar datos con engaño; penas duplicadas para datos sensibles Arts. 62–64 El riesgo de un personal desleal (insider) no es solo multa — es penal

Retención (guardado) de la biometría — diseño de minimización (propuesta técnica): 1. Selfie/video originales: cero retención. Se envían al proveedor, se obtiene el veredicto, y las imágenes se eliminan tanto del lado del proveedor (VerifyMX por defecto elimina tras la respuesta — verifymx.xyz/validacion/ine, verificado 2026-09-29) como de los servidores de SOROR (nunca persisten en la app). 2. La base de SOROR guarda: id_de_socia, estado_kyc, fecha_verificacion, proveedor, expediente_id, adulto_sino (verdad/falso de mayoría de edad), versión_del_aviso_consentido y huella técnica (hash) del documento de INE — no el documento. Ni CURP ni fecha de nacimiento completos si no se necesitan después de la decisión de edad (ver §1.6). 3. Contrato de encargado con el proveedor de KYC (obligación del art. 57 del Reglamento): alcance, instrucciones, medidas de seguridad, devolución o destrucción al terminar [REQUIERE ABOGADO — plantilla]. 4. Justificación documentada de la base (art. 8, 2º párrafo): memorando interno de 1 página — "por qué se justifica crear una base con datos sensibles para el club".

Valida tu conocimiento

El sello REQUIERE ABOGADO significa…

Así lo define el índice del dossier.

1.6 Cómo verificar los 18+ sin guardar más de lo necesario

Principio: la decisión es "es adulta"; el insumo es su fecha de nacimiento; lo que queda guardado es el RESULTADO, no el insumo.

Diseño recomendado (el "bit único de edad"): 1. En el flujo de KYC se calcula la edad exacta contra la fecha de nacimiento de la INE. 2. Se guarda únicamente adulto=sí (y opcionalmente la banda de edad entre {18-24, 25-34, 35-44, 45+} si la comunidad/marketing la necesitan — cada banda extra es un dato adicional a justificar en el aviso). 3. La fecha de nacimiento completa y la CURP se descartan del registro operativo una vez emitido el veredicto (el proveedor ya no las retiene por defecto; SOROR tampoco). 4. Intercambio documentado: sin fecha de nacimiento no se puede re-verificar la edad sin repetir el KYC, ni calcular cumpleaños (una función de comunidad). Decisión propuesta: guardar solo la banda; pedir la fecha completa solo si la socia activa funciones que la requieran, con consentimiento separado. 5. Para evitar errores: la comparación de edad se hace en el servidor (nunca en el celular de la socia), con el reloj del servidor y cálculo de años cumplidos (no la simple resta de años — un error clásico).


PARTE 2 — Ciberseguridad

Resumen: la base de datos de socias (identidades, contacto, ubicación, patrones de asistencia, biometría de verificación) es el activo más delicado del negocio: su exposición no sería un "problema de computadora" — en el contexto de violencia contra la mujer en Morelos (Alerta de Violencia de Género activa), un derrame de datos es daño físico potencial a personas y el fin inmediato de la marca. Prioridad #1: confidencialidad de la base; después la disponibilidad; lo demás detrás. El paquete de protecciones indispensable cuesta $0 extra con las herramientas elegidas (ya incluidas en Supabase Pro ≈ $450 MXN/mes, Cloudflare gratis, Stripe por transacción).

2.0 El principio rector

La base de datos de socias (identidades + contacto + ubicación + patrones de asistencia + biometría de verificación) es el activo más sensible del negocio. Su exposición no sería un incidente informático: en el contexto de violencia contra la mujer en Morelos (Alerta de Violencia de Género activa en 8 municipios desde 2015), un derrame de datos es daño físico potencial a personas y el fin inmediato de la marca. Todo el diseño de seguridad se ordena a este riesgo #1: confidencialidad de la base > disponibilidad > todo lo demás.

Amenazas específicas de este modelo de negocio (no genéricas): - Doxxing / acecho dirigido (stalking): un expareja o acosador que quiere ubicar a una socia. Vía de ataque: entrar a la app con la cuenta de otra persona, o extraer el directorio. - Intrusión con suplantación: un hombre que se registra usurpando identidad (mitigado con la verificación de la Parte 1). - Personal desleal (insider): personal de apoyo (meseras, seguridad) con acceso indebido a la lista de asistentes. - Capturas y filtración de la comunidad digital: contenido de un círculo difundido fuera (mitigación parcial técnica; ver §2.8).

2.1 La arquitectura segura (en palabras simples)

[Celular: la app web (PWA)]
   │  (solo HTTPS, el candado del navegador forzado)
   ▼
[Red Cloudflare: protección contra ataques, filtros anti-robots, límites de velocidad]
   ▼
[Servidor de la app en Cloudflare Pages — sin lógica sensible en el celular]
   ▼
[Supabase: logins, base de datos con candados por fila (RLS) en TODAS las tablas, archivos privados]
   ▲
   │ la llave maestra (service_role) solo vive en el servidor, jamás en la app
[Operaciones del servidor: pagos de Stripe, llamadas al proveedor de KYC, tareas de administración]
   ▼
[Stripe: la pantalla de pago es de Stripe — SOROR nunca toca números de tarjeta]

Reglas de la arquitectura: 1. El celular nunca ve lo que no debe ver — la llave pública de Supabase solo es segura de exponer si los candados por fila (RLS) están activos en todas las tablas (supabase.com/docs/guides/database/postgres/row-level-security, 2026-09-29). 2. El servidor nunca expone la llave maestra — se salta TODOS los candados; vive solo en secretos del servidor (supabase.com/docs/guides/database/secure-data, 2026-09-29). 3. Los pagos ocurren en la pantalla propia de Stripe — SOROR queda en el nivel más simple de cumplimiento PCI (SAQ A: Stripe captura la tarjeta; SOROR jamás almacena números ni claves — docs.stripe.com/security/guide, 2026-09-29). Con OXXO/SPEI (transferencias) no hay datos de tarjeta en absoluto. 4. Cloudflare delante de todo: cifrado HTTPS, protección contra ataques masivos (DDoS) gratis en plan Free (cloudflare.com/plans/free, 2026-09-29), y Turnstile (control anti-robots gratis) contra bots en los accesos (hasta 20 formularios por cuenta, developers.cloudflare.com/turnstile/plans, 2026-09-29).

2.2 Los candados por fila (RLS): el muro principal de la base de socias

2.3 Cifrado (en el camino de los datos y en reposo)

Capa Medida Estado / verificación
En tránsito (el camino del dato) HTTPS en todo (HSTS forzado) + TLS 1.2 o superior; certificado de Cloudflare "Full (strict)" Cloudflare Free lo incluye (cloudflare.com/plans/free, 2026-09-29)
En tránsito (Supabase) SSL forzado en la base (sslmode=require/verify-full); los servicios REST/Autenticación ya usan TLS supabase.com/docs, 2026-09-29
En reposo (base de datos) Supabase cifra el disco por defecto [unverified: la cifra exacta del cifrado en reposo (AES-256) no se confirmó contra el documento oficial en esta pasada — confirmar]
En reposo (biometría) No aplica — no se almacenan plantillas biométricas propias (ver §1.5) Por diseño
En reposo (respaldos) Los respaldos cifrados vienen incluidos en el plan Pro; los archivos del almacenamiento NO entran en el respaldo diario — respaldarlos con una tarea propia supabase.com/docs + backupdrill.com/guides/supabase-point-in-time-recovery, 2026-09-29

2.4 Llaves y secretos (las contraseñas de los sistemas)

  1. Nunca en el repositorio de código (el archivo .env fuera del control de versiones desde el primer envío; revisor automático de secretos en las pruebas).
  2. Nunca sin cifrar en Cloudflare — usar wrangler secret put / secretos de Workers: no son visibles ni en el panel ni en consola después de definirse (developers.cloudflare.com/workers/configuration/secrets, 2026-09-29).
  3. Rotación: las llaves del proveedor KYC y de Stripe se reemplazan en menos de 24 horas cuando hace falta; rotación programada 1 vez por semestre y ante cualquier sospecha.
  4. Separación de ambientes: las llaves de pruebas NUNCA con permisos de producción; el webhook de Stripe de producción solo acepta su propio secreto de producción.
  5. Caja fuerte del equipo (1–3 personas): un gestor de contraseñas compartido con los secretos de producción; nadie guarda la llave maestra en notas personales.

2.5 MFA para el equipo (el doble candado de acceso — no negociable)

2.6 El mínimo privilegio (cada quien solo lo que necesita)

2.7 Bitácoras y monitoreo (lo mínimo verificable, sin teatro de seguridad)

Hacer desde el día 1: 1. Registros de accesos (logs): Supabase registra inicios de sesión y fallas por defecto; alerta simple si hay X intentos fallidos desde una misma IP (vía límites de velocidad de Cloudflare en las rutas de acceso). 2. Bitácora de auditoría de la base: tabla audit_log (quién vio/actualizó qué expediente, hora, IP) activada por eventos en los perfiles y los eventos KYC — la prueba de que nadie anda curioseando la base. Consultable solo por administración. 3. Logs de los webhooks de Stripe: cada evento recibido se registra con su id y estado; alarma si fallas de pago llegan en ráfaga (puede ser un ataque de prueba de tarjetas). 4. Analítica y alertas de Cloudflare (el plan Free incluye análisis básicos; los eventos del firewall son visibles). 5. Disponibilidad: un ping externo simple (UptimeRobot o similar) contra el dominio de la app.

Diferir (no son requisitos de un primer producto, y fingirlos es teatro): - Sistemas corporativos de vigilancia (SIEM/SOC 24/7) y certificaciones ISO/SOC2 — costos de más de $20 mil USD al año sin valor real con 200 socias. El estándar es proporcional al riesgo (el art. 18 de la LFPDPPP pide medidas proporcionales, no absolutas).

2.8 Plan de respuesta a incidentes (1 página, ensayado — la ley exige notificar "de forma inmediata")

  1. Detección → canal interno (alerta de log, reporte de una socia, correo de seguridad).
  2. Contención (hora 0–1): revocar las llaves/tokens comprometidos (Supabase permite invalidar sesiones; Stripe permite revocar llaves), aislar el componente afectado (activar modo "bajo ataque" de Cloudflare si es un ataque masivo).
  3. Evaluación (hora 1–24): qué tablas/registros, cuántas personas afectadas, si incluye biometría o historiales sensibles. Aquí se decide la "significancia" (el art. 19 de la ley).
  4. Notificación (inmediata, tras confirmar la significancia): correo directo a las titulares afectadas, qué pasó, qué datos, qué hizo SOROR, qué debe hacer la socia. + Notificación a la SABG si procede según el procedimiento vigente [REQUIERE ABOGADO — el procedimiento de notificación a la autoridad está en el Reglamento aún no emitido para la ley de 2025; tratar como obligación en estudio].
  5. Erradicación y recuperación: parchar, restaurar respaldos si hubo corrumpimiento, y post-mortem (análisis escrito de qué falló) en 72 horas.
  6. Contactos precargados: correo de seguridad (security@), abogado, seguro cibernético (cotizar — el seguro de responsabilidad por evento puede cubrir brechas de datos [unverified: confirmar la cobertura con el agente de seguros]).

Ensayo: 1 simulación (tabletop exercise) antes del lanzamiento — escenario: "la llave maestra aparece filtrada en un volcado público" — 1 hora, con las dos personas con acceso.

Valida tu conocimiento

El sello REQUIERE ABOGADO significa…

Así lo define el índice del dossier.

2.9 Los 10 riesgos estándar del sector (OWASP) aplicados a esta app

(Lista estándar de riesgos de seguridad de aplicaciones: OWASP API Security Top 10 2023 — owasp.org/API-Security/editions/2023, 2026-09-29; OWASP Top 10 web — owasp.org/Top10.)

Riesgo estándar Aplicación a SOROR Mitigación
API1 BOLA (acceso a objetos ajenos: el riesgo #1) La socia A pide el perfil de la socia B cambiando el número en la dirección web Candados por fila en la base + cada ruta del servidor re-valida la propiedad; prueba automática con cuentas cruzadas
API2 autenticación rota Ataques de "probar millones de contraseñas" en el login Límite de velocidad en las rutas de acceso (Cloudflare), Turnstile en los formularios, política mínima de contraseñas, bloqueo temporal tras N intentos; opcional: enlace mágico/acceso con Google que reduce el riesgo de contraseñas repetidas
API3 alteración indebida de datos Un pedido falso que escriba kyc_status=verificada o staff=true en el perfil propio Validación estricta de campos en el servidor; las columnas sensibles solo modificables por el servidor en rutas específicas
API4 consumo ilimitado de recursos Extracción masiva del directorio o de los círculos Paginación forzada, límite por usuario, y sin rutas de "listar todas las socias" en absoluto
API5 acceso a funciones por nivel equivocado La ruta administrativa de reembolsos accesible con token común Autorización en el servidor + llaves de Stripe restringidas
API6 abuso de flujos de negocio Abuso del periodo de prueba / códigos de descuento / referidas Límites por identidad (por dispositivo+KYC, no por email), monitoreo de picos de uso
API7 SSRF (que el servidor visite direcciones que no debe) El proveedor KYC recibiendo direcciones maliciosas No aceptar direcciones web arbitrarias del cliente en el servidor
API8 mala configuración de seguridad Bucket (carpeta de archivos) público por defecto Carpetas privadas + enlaces con firma temporal; revisar configuración con el Security Advisor
API9 inventario de rutas sin control Rutas viejas sin autenticación en producción Una sola versión documentada de la API; rutas muertas eliminadas
API10 uso inseguro de IA (futuro) Chat de moderación con IA que filtre datos personales Si se usa IA en moderación, no enviar datos personales a servicios externos sin contrato de protección

Los riesgos web relevantes: control de acceso roto (el BOLA de arriba), fallas de cifrado (HTTPS + secretos, §2.3–2.4), mala configuración (los encabezados del navegador: CSP estricta, evitar que la app se abra enmarcada en otros sitios y el Referrer-Policy estricto — que es el anti-doxxing básico: evita que la dirección web de la app viaje como referencia a sitios externos), fallas de autenticación (MFA, §2.5) y SSRF.

2.10 Protección contra el doxxing de la lista de socias (el riesgo #1 del negocio)

Medidas específicas (además de los candados §2.2): 1. No existe la exportación: ninguna función de la app permite descargar la lista completa de socias — ni siquiera la pantalla de administración (la exportación requiere la llave maestra por script firmado, con bitácora de auditoría). 2. Perfil mínimo visible entre socias: nombre de pila + inicial, foto opcional, ciudad, intereses — sin apellidos, sin teléfono, sin domicilio en las vistas de comunidad. 3. Contactos entre socias: mediados por la plataforma (mensajería interna con bloqueo) hasta que AMBAS opten explícitamente por compartir su contacto. El permiso queda registrado. 4. Referrer-Policy + noindex: la zona social de la app (perfiles, círculos) es noindex,nofollow: nada de la comunidad es rastreable por Google. 5. Fotos de eventos con control de consentimiento: la galería del evento solo es visible para asistentes que dieron consentimiento; quien no consentió aparece con desenfoque o no aparece; la fotógrafa entrega los archivos con contrato de encargado y borra los originales. 6. Lo imposible: bloquear capturas al 100%: es imposible de impedir del todo — la mitigación real es social/legal: código de conducta con expulsión por compartir contenido o datos de otras socias fuera de la plataforma, y marca de agua (watermark) con el nombre de la socia en las vistas de comunidad (disuasión de filtración). 7. Lista de asistencia en el evento: se imprime sanitizada; el control de acceso usa QR personal por socia (el personal no lee nombres en voz alta frente a la fila). 8. Comunicación masiva NUNCA por grupos de WhatsApp con números visibles: cualquier comunicación masiva va por la app o el correo (grupos de WhatsApp donde todos ven a todos quedan prohibidos para esto — requisito de producto, no solo de sistemas).

2.11 Moderación del contenido de la comunidad

2.12 Los pagos con Stripe (y OXXO/SPEI obligatorios)

  1. La pantalla de pago es de Stripe → SOROR queda en el nivel de cumplimiento simple PCI (SAQ A): nunca toca el número ni el código de seguridad de la tarjeta (docs.stripe.com/security/guide, 2026-09-29). Con OXXO/SPEI directamente no existen datos de tarjeta.
  2. Webhooks (avisos automáticos del servidor de Stripe): verificar SIEMPRE la firma del mensaje + rechazar duplicados por event.id (Stripe reintenta hasta 72 horas) + lista de IP permitidas de Stripe (docs.stripe.com/security/guide).
  3. El estado de compra lo decide el servidor: la app NUNCA confía en lo que dice el celular del cliente; la asistencia se habilita solo tras el aviso de Stripe checkout.session.completed procesado.
  4. OXXO: el vale de pago expira en 5 días por defecto (configurable de 1 a 7 días), a las 23:59 hora de la Ciudad de México (docs.stripe.com/payments/oxxo, 2026-09-29) → el flujo de SOROR: generar el vale → mandar recordatorio 24 horas antes de que expire → cancelar la reservación al expirar (liberar el boleto). Regla de negocio: la reservación con OXXO se libera cuando el vale expira — evita sobreventa de cupos.
  5. SPEI (transferencia): la confirmación puede tardar; la política de reembolso (Parte 3) debe contemplar el pago confirmado tardíamente después de un evento agotado → reembolso automático del excedente.
  6. Radar (el filtro antifraude de Stripe): incluido sin costo en el pricing estándar de pagos (stripe.com/en-mx/radar/pricing, 2026-09-29) — dejarlo activo; los niveles superiores cobran por transacción → diferir hasta que el volumen lo justifique.
  7. Reembolsos: solo con llave restringida + doble factor del operador; cada reembolso con motivo documentado (obligación ante reclamaciones de PROFECO, Parte 3 §2).
  8. Conciliación diaria: un reporte automático (total cobrado vs asistentes) — el fraude interno en efectivo/eventos empieza en la conciliación floja.

2.13 Checklist antes del lanzamiento (estándares mínimos verificables)

BLOQUEANTE — no se lanza sin esto: - [ ] Candados por fila activos en el 100% de las tablas expuestas + prueba automatizada cruzada entre usuarias - [ ] La llave maestra SOLO en secretos del servidor; revisión automática que haga fallar la construcción si aparece en código del cliente - [ ] Doble factor en Supabase, GitHub, Cloudflare, Stripe y el correo del dominio — todas las cuentas del equipo - [ ] Aviso de privacidad simplificado + consentimiento biométrico expreso capturado con mecanismo autenticado ANTES del primer KYC - [ ] Webhook de Stripe con verificación de firma + rechazo de duplicados + prueba de doble entrega - [ ] Turnstile en registro/acceso/recuperación de contraseña - [ ] Límites de velocidad en el acceso y los puntos de la API (Cloudflare) - [ ] Encabezados de seguridad del navegador: HSTS, CSP, X-Frame-Options DENY, Referrer-Policy estricto, noindex en las vistas de comunidad - [ ] Respaldos probados: una restauración real ensayada (no solo "el respaldo está activo") - [ ] Plan de respuesta a incidentes escrito + contactos + 1 simulación hecha - [ ] Bitácora de auditoría de accesos a perfiles activa - [ ] Cuentas del personal de eventos SIN acceso a sistemas; listas impresas sanitizadas - [ ] Contrato de adhesión + aviso de privacidad publicados (aunque vengan de la fase legal en curso), con versión y fecha - [ ] Vale de OXXO con la política de expiración de reservación implementada y probada

Deseable (semanas 1–4 después del lanzamiento): - [ ] Monitoreo externo de disponibilidad - [ ] Tarea de respaldo de los archivos - [ ] Rotación de llaves documentada - [ ] Prueba de restauración mensual

Diferido explícitamente (decisión documentada, no olvido): - SOC2/ISO 27001 — no proporcional al primer producto; revisar al superar ~5,000 socias o al levantar ronda institucional - SIEM/SOC 24/7 - Prueba de intrusión (pentest) formal — sustituida en el primer producto por: el Security Advisor de Supabase + la revisión propia de la lista OWASP + 1 auditoría de código por un tercero técnico confiable antes del lanzamiento [costo: $0 si es favor; ~$15–25 mil MXN si se contrata — decisión de la fundadora]

El costo marginal del paquete bloqueante: $0 MXN adicional (todo viene incluido en Supabase Pro de $25 USD/mes ≈ $450 MXN, Cloudflare Free, Stripe por transacción, Turnstile Free — precios ya documentados en los archivos del proyecto).


PARTE 3 — Legal de México (BORRADORES)

TODA ESTA PARTE ES BORRADOR. SELLO: REQUIERE ABOGADO. Ninguna cláusula es texto final. El propósito es darle al abogado un esqueleto completo con las referencias legales verificadas.

Valida tu conocimiento

El sello REQUIERE ABOGADO significa…

Así lo define el índice del dossier.

3.1 ¿Es LEGAL en México un club solo-de-mujeres? (análisis honesto, no el conveniente)

Lo que dice la ley (textos verificados en las fuentes oficiales, 2026-09-29):

  1. Constitución, art. 1, tercer párrafo: prohíbe toda discriminación motivada por "…sexo, género…" y otras "que atenten contra la dignidad humana".
  2. Ley Federal para Prevenir y Eliminar la Discriminación (LFPED), última reforma DOF 14-11-2025 (texto vigente en diputados.gob.mx/LeyesBiblio/pdf/LFPED.pdf): - Art. 1: define discriminación como toda "distinción, exclusión, restricción o preferencia que, por acción u omisión, con intención o sin ella, no sea objetiva, racional ni proporcional y tenga por objeto o resultado obstaculizar, restringir, impedir, menoscabar o anular el reconocimiento, goce o ejercicio de los derechos y la igualdad real de oportunidades". - Art. 5: "No se considerarán discriminatorias las acciones afirmativas que tengan por efecto promover la igualdad real de oportunidades de las personas o grupos. Tampoco será juzgada como discriminatoria la distinción basada en criterios razonables, proporcionales y objetivos cuya finalidad no sea el menoscabo de derechos." - Art. 9, fracción XXII: se considera discriminación "impedir el acceso a cualquier servicio público o institución privada que preste servicios al público, así como limitar el acceso y libre desplazamiento en los espacios públicos". - CONAPRED (conapred.gob.mx): recibe quejas contra particulares; el procedimiento termina en conciliación o en "resolución por disposición" con medidas administrativas (cursos, carteles, presencia del Consejo, difusión pública de la resolución — art. 83) y medidas de reparación (restitución, compensación, amonestación pública, disculpa, garantía de no repetición — art. 83 Bis). Las fracciones de multas de la LFPED fueron derogadas (DOF 20-03-2014) — hoy CONAPRED no impone multas federales por esa ley; da vista a la autoridad si el particular desobedece (art. 86) y la responsabilidad civil/penal queda a salvo (art. 83 Ter). - Código Penal Federal, art. 149 Ter: delito de discriminación, 1 a 3 años de prisión, que solo se persigue **** (perseguible por querella: es decir, solo si la persona ofendida presenta la denuncia formal), cuando por motivos discriminatorios se "prohíba o limite" un derecho (mexico.justia.com/federales/codigos/codigo-penal-federal/…/149-ter; cndh.org.mx, 2026-09-29).

El análisis honesto (no el conveniente):

Valida tu conocimiento

El sello REQUIERE ABOGADO significa…

Así lo define el índice del dossier.

3.2 El CONTRATO DE ADHESIÓN que firma cada socia — REQUIERE ABOGADO

(Contrato de adhesión = contrato pre-escrito que se firma tal cual, sin negociarse cláusula por cláusula.)

Marco normativo (verificado): - Ley Federal de Protección al Consumidor (LFPC), última reforma DOF 12-12-2025, montos actualizados DOF 23-12-2025 (diputados.gob.mx/LeyesBiblio/pdf/LFPC.pdf): - Art. 85: definición de contrato de adhesión (formatos uniformes escritos unilateralmente por el proveedor); debe estar en español, legible a simple vista, con tamaño/letra uniforme; sin prestaciones desproporcionadas ni obligaciones abusivas. - Art. 86: la Secretaría de Economía (vía normas oficiales) puede obligar a ciertos giros a registrar sus contratos previamente ante PROFECO (la procuraduría federal del consumidor). Los contratos sujetos a registro deben contener: (a) la cláusula de que PROFECO resuelve las controversias, y (b) el número de registro de PROFECO. - Arts. 86 Bis y 86 Ter: los servicios adicionales/optativos deben constar por escrito o vía electrónica con consentimiento expreso; el consumidor no está obligado a adquirir servicios conexos. - Art. 90 — cláusulas que "no serán válidas y se tendrán por no puestas": liberar al proveedor de responsabilidad civil (salvo culpa del consumidor), trasladar la responsabilidad a un tercero, modificar el contrato unilateralmente, plazos de prescripción menores a los legales, formalidades que estorben acciones del consumidor, renuncia a la LFPC o tribunales extranjeros. Esta lista es la vara del borrador: cualquier cláusula que la toque es ilegal aunque se firme. - Arts. 92 Bis y 92 Ter: cuando el servicio no se preste o sea deficiente por culpa del proveedor, la bonificación/compensación es no menor al 20% del precio pagado (aplica si SOROR cancela un evento — confirmado por comunicados de PROFECO sobre cancelación de eventos: gob.mx/profeco/prensa, 2026-09-29). - Arts. 117–120: PROFECO puede actuar como árbitro si ambas partes lo designan. - Sanciones (si no se registra siendo obligatorio): multas hasta $4,274,960.73 MXN (art. 128, montos DOF 23-12-2025) y clausura hasta 90 días + multa en casos graves (art. 128 Bis); la página de denuncias menciona sanciones por contratos de adhesión hasta $3,157,358.71** (rcal.profeco.gob.mx/Denunciar.jsp, 2026-09-29).

¿Es OBLIGATORIO registrar el contrato ante PROFECO? — Respuesta verificada: SÍ, para eventos sociales. - La página oficial de contratos de registro obligatorio (rcal.profeco.gob.mx/ContratosObligatorios.jsp — verificado en navegador 2026-09-29) lista entre los giros de registro obligatorio: "eventos sociales", amparada en la norma NOM-174-SCFI-2007 ("Prácticas comerciales — Elementos de información para la prestación de servicios en general", dof.gob.mx/normasOficiales/2845/SEECO2/SEECO2.htm). El registro público PROFECO contiene modelos de contrato de "prestación de servicios de eventos sociales" registrados por operadoras reales (rpca.profeco.gob.mx/getDoc?p=1583-2025 — verificado 2026-09-29). - Implicación para SOROR: el giro principal (organización de eventos sociales con consumidores) cae en registro OBLIGATORIO. Que la membresía como suscripción también aplique es discutible [REQUIERE ABOGADO: si la membresía se considera "servicio en general" aplica la misma norma; lo prudente es registrar UN modelo de contrato que cubra membresía + boletos]. - Costos de registro (verificados en navegador, rcal.profeco.gob.mx/FAQ.jsp, 2026-09-29): la tarifa es igual en línea y en ventanilla: - Solicitud de registro o adopción de contrato TIPO (del catálogo oficial de PROFECO): $1,072.22 MXN - Solicitud de registro o modificación de contrato NO TIPO (elaborado por el propio proveedor): $2,017.03 MXN - (Referencia de ventanilla con IVA ya incluido: TIPO $1,243.78; NO TIPO $2,339.75 — rpca.profeco.gob.mx/proveedores.html; consistente: $1,072.22 × 1.16 ≈ $1,243.78 ✓) - Plazos del trámite: prevención 5 días hábiles para responder observaciones; dictamen 15 días naturales; si no se cumple, se tiene por negado/desechado (rcal.profeco.gob.mx/FAQ.jsp). - Estrategia recomendada: contratar abogado para redactar el contrato NO TIPO (los TIPO son genéricos y no cubren las particularidades del club: verificación biométrica, código de conducta, seguridad de eventos) y registrarlo por RCAL — costo total estimado: $2,017.03 de derechos + honorarios ($8,000–$20,000 MXN [estimación; cotizar con el mismo abogado]) [unverified honorarios].

Esqueleto del contrato de adhesión (índice borrador — REQUIERE ABOGADO redacta cada cláusula): 1. Identificación del proveedor (razón social, RFC, domicilio — debe coincidir con la constitución de la sociedad, §3.6). 2. Definiciones (socia, evento, membresía, plataforma, código de conducta, aviso de privacidad). 3. Objeto: (a) membresía del club (beneficios, carácter de club privado con admisión sujeta a requisitos — ver §3.1); (b) compra de boletos de eventos; (c) servicios optativos (batería psicológica con derivación, sin diagnóstico — ver dossier 02 §3). 4. Proceso de admisión y verificación de identidad: INE + prueba de vida; edad mínima 18 años; veracidad de los datos; el club puede rechazar o revisar solicitudes (motivos: seguridad, incidentes previos); cláusula de datos biométricos con remisión al aviso de privacidad y consentimiento separado (art. 86 LFPC: los servicios adicionales al básico requieren consentimiento expreso). 5. Precio, forma de pago y facturación (Stripe, OXXO/SPEI, renovación de la membresía). 6. Código de conducta de eventos y comunidad (anexo del contrato): respeto, confidencialidad de lo compartido en la comunidad ("lo que se comparte en el círculo se queda en el círculo"), prohibición de acoso, prohibición de capturar/difundir datos o imágenes de otras socias sin consentimiento, consumo responsable de alcohol; sanciones: amonestación, suspensión temporal, expulsión (sin reembolso proporcional por conducta grave — sujeto a revisión de legalidad [REQUIERE ABOGADO: la expulsión sin reembolso debe calzar con la LFPC; sugerencia prudente: crédito proporcional por eventos no disfrutados, salvo falta grave acreditada]). 7. Fotografía y video en eventos: consentimiento separado y opcional por evento (opt-in en la app por cada evento); quiénes pueden aparecer; uso en las redes del club solo con consentimiento explícito de la imagen; derecho a revocar y a pedir el retiro; la fotógrafa firma contrato de encargado (ley de datos personales) y borra los originales tras la entrega; quien no consentía no aparece sin desenfoque. 8. Seguridad de eventos (ver §3.5): qué provee el club (protocolos, personal de seguridad, canal de incidentes) y qué NO es (garantía de seguridad absoluta; cada socia es responsable de sus pertenencias y de su traslado, salvo el servicio de transporte que se contrate). 9. Cancelaciones y reembolsos (calce obligado con la LFPC): - Cancelación por SOROR: reembolso total + bonificación de por lo menos 20% del precio pagado si no se ofrece fecha alternativa (arts. 92 Bis/92 Ter — es derecho irrenunciable del consumidor; se escribe como mínimo, no como concesión). - Reprogramación por SOROR: opción de mantener el boleto para la nueva fecha O reembolso total (precedente PROFECO en eventos, gob.mx/profeco, 2026-09-29). - No asistencia de la socia: sin reembolso (el gasto del evento ya se comprometió) — [REQUIERE ABOGADO: redacción que resista reclamos en PROFECO; referencia: PROFECO ha combatido cláusulas de no-reembolso en ciertos giros — caso Ticketmaster 2024 (genbeta.com, elinformador.mx 2024-06-12): se ordenó retirar la cláusula por falta del artista; distinguir el caso de "inasistencia voluntaria", que la práctica de mercado sí tolera]. - Membresía: baja en cualquier momento; sin reembolso del periodo en curso o prorrateo según la ley vigente [REQUIERE ABOGADO — la LFPC no regula suscripciones con detalle; la práctica de mercado en México es "se cancela al final del periodo"]. 10. Limitación de responsabilidad (CUMPLIENDO el art. 90 — sin tocar sus prohibiciones): el club responde por sus servicios; NO se libera de responsabilidad civil por hechos propios (está prohibido); la cláusula se limita a: (a) casos fortuitos/fuerza mayor con reprogramación o reembolso; (b) conducta de terceros ajenos al club — sin redactarse como eximente de la propia diligencia; (c) exclusión de daños indirectos [REQUIERE ABOGADO: redactar dentro del art. 90]. 11. Incidentes con terceros: protocolo de crisis, canal de reporte, cooperación con las autoridades con consentimiento de la víctima, salvo riesgo de vida. 12. Solución de controversias: (a) contacto directo de atención; (b) PROFECO competente en la vía administrativa (obligatorio por el art. 86 en contratos registrados); (c) CONAR (Conciliación y Arbitraje del Consumidor) como arbitraje institucional de consumo; (d) opción de designar a PROFECO como árbitro (arts. 117 y siguientes de la LFPC); no se pactarán tribunales extranjeros ni renuncia a la LFPC (art. 90, fracción VI). [REQUIERE ABOGADO: la cláusula de arbitraje comercial privado está limitada en consumo — la vía segura es CONAR/PROFECO] 13. Modificaciones al contrato: cambios solo prospectivos (para el futuro) y notificados; los sustanciales con derecho de terminar sin penalización (calza con el art. 90 fracción I — por ejemplo, la subida del precio de membresía solo aplica a renovaciones futuras con aviso de por lo menos 30 días). 14. Anexos: Código de Conducta; Aviso de Privacidad completo; Protocolo de seguridad de eventos; Política de reembolsos. 15. Número y fecha de registro en PROFECO (se agrega después del registro) + la cláusula de competencia de PROFECO.

Valida tu conocimiento

¿Cuál de estas cifras aparece en esta sección?

El valor correcto está en el texto de arriba; los otros son distractores de otras partes del dossier.

El sello REQUIERE ABOGADO significa…

Así lo define el índice del dossier.

3.3 La POLÍTICA DE PRIVACIDAD (aviso integral + simplificado) — REQUIERE ABOGADO

Marco: LFPDPPP vigente (DOF 20-03-2025, reformada DOF 14-11-2025); autoridad: SABG; el reglamento de la ley nueva pendiente de emisión [unverified su estado a sept-2026 — el abogado debe confirmar qué disposiciones del Reglamento de 2011 siguen aplicando transitoriamente].

Aviso simplificado (mostrado en la app antes de cada captura — art. 16): 1. Identidad y domicilio del responsable (la sociedad). 2. Datos que se tratan (identificación, contacto, biometría de verificación — marcados como SENSIBLES). 3. Finalidades (gestión de la membresía; verificación de identidad y edad; seguridad de eventos; comunicación del club; facturación — y las finalidades secundarias separadas, con opción de salirse). 4. Opciones para limitar el uso o la divulgación (mecanismos ARCO). 5. Enlace al aviso completo.

Aviso integral (elementos mínimos del art. 15, verificados en el texto de la ley): 1. Identidad y domicilio del responsable. 2. Datos tratados, identificando los sensibles: identificación (nombre, CURP validada), contacto (email, teléfono), datos de membresía y pagos (vía Stripe — sin números de tarjeta), biometría (fotografía del documento de identificación, selfie/video con prueba de vida — SENSIBLES), datos de comunidad (contenido que publica la socia), datos de asistencia a eventos, y datos de salud mental SOLO si usa la capa de servicios psicológicos (tratados con las psicólogas aliadas bajo contrato de encargo, con consentimiento separado). 3. Finalidades, distinguiendo las que NO requieren consentimiento (las necesarias para la relación contractual) de las que sí (fines secundarios: marketing, investigación de mercado, alianzas) — y el tratamiento de datos sensibles SIEMPRE con consentimiento expreso por escrito (art. 8). 4. Opciones y medios para limitar el uso/divulgación: mecanismo para salirse de las finalidades secundarias; control de visibilidad del perfil. 5. Derechos ARCO y cómo ejercerlos: canal (correo de privacidad / formulario en la app), respuesta en 20 días (art. 31), gratuito (art. 34), procedimiento y efectos. 6. Transferencias y encargados: lista de encargados (Supabase/Cloudflare/Stripe/proveedor KYC/proveedor de email) con finalidad y ubicación (transferencias internacionales a Estados Unidos: Supabase/Stripe/Cloudflare; con los mecanismos de salvaguarda que determine el abogado [REQUIERE ABOGADO: cláusulas de transferencia internacional bajo la nueva ley]); NO se venden datos — política dura del club. 7. Medidas de seguridad (resumen de la Parte 2; el art. 18 obliga a tenerlas, no a publicarlas, pero la transparencia es una ventaja competitiva para este público). 8. Vulneraciones de seguridad: compromiso de notificación inmediata a las titulares (art. 19) por correo/app; qué se notifica y cómo. 9. Consentimiento para datos biométricos — texto separado y por escrito (firma electrónica/autenticación): qué se captura, para qué, quién lo procesa (el proveedor KYC como encargado), cuánto se conserva (nada: las imágenes se eliminan tras el veredicto; solo el resultado + la huella técnica), el derecho a no consentir (y su efecto: no se puede ser socia verificada — el club requiere verificación; la relación no puede existir sin él, pero el consentimiento sigue siendo libre y documentado). 10. Procedimiento para comunicar cambios al aviso (art. 15, fracción VI): por correo/app con aviso previo y versión; los cambios sustanciales que afecten datos sensibles piden nueva aceptación. 11. Revocación del consentimiento: mecanismos y efectos (baja del club; conservación mínima fiscal/comercial obligatoria por otras leyes — 5+ años de facturas, según el Código Fiscal [REQUIERE ABOGADO la exactitud de los plazos fiscales de conservación]).

Nota sobre la ley nueva vs. la anterior: la ley de 2025 mantiene la estructura (principios, ARCO, aviso) y los rangos de sanción (100–320,000 UMA, con doble para sensibles — art. 59 verificado); lo que cambia es la autoridad (SABG en lugar del INAI) y deberes más altos de seguridad y notificación. El aviso debe redactarse sobre el TEXTO NUEVO (diputados.gob.mx/LeyesBiblio/pdf/LFPDPPP.pdf), no sobre plantillas de 2010–2024 que circulan.

Valida tu conocimiento

El sello REQUIERE ABOGADO significa…

Así lo define el índice del dossier.

3.4 Los Términos y Condiciones de la plataforma/app (estructura) — REQUIERE ABOGADO

Separados del contrato de adhesión (que rige la relación de consumo); los T&C rigen el USO de la app/plataforma: 1. Aceptación y versionado (cada cambio con fecha; el uso continuado = aceptación de la versión vigente — con los límites del art. 90 LFPC). 2. Requisitos de uso (18+, verificación completada, cuenta personal intransferible, prohibido compartir credenciales). 3. Cuenta y seguridad (cuidado de credenciales, aviso si hay uso no autorizado, doble factor disponible). 4. Conducta en la plataforma (código de conducta por referencia; prohibido extraer datos masivamente, grabar el contenido de los círculos, spam, acoso). 5. Contenido de las usuarias: licencia limitada, no exclusiva, a SOROR para operar y moderar el servicio (la socia CONSERVA sus derechos; NO es licencia libre de explotación comercial); retiro de contenido; moderación y suspensión. 6. Propiedad intelectual de SOROR (marca, plataforma). 7. Compras, boletos y reembolsos (remisión al contrato de adhesión y su política de reembolsos — una sola fuente de verdad). 8. Disponibilidad del servicio (mejor esfuerzo; mantenimiento; la app web no garantiza funcionamiento sin internet total). 9. Limitación de responsabilidad de la plataforma (dentro del art. 90 LFPC — sin eximir lo ineximible). 10. Terminación de cuentas (por incumplimiento del código de conducta — con procedimiento y derecho de descarga de los datos personales, conforme a los derechos ARCO). 11. Ley aplicable y jurisdicción (México; PROFECO para controversias de consumo — irrenunciable). 12. Privacidad (remisión al aviso de privacidad, texto por referencia).

Valida tu conocimiento

El sello REQUIERE ABOGADO significa…

Así lo define el índice del dossier.

3.5 La cláusula de seguridad de eventos — qué cubre el club y qué no — REQUIERE ABOGADO

Lo que el club SÍ provee (y debe cumplir: si se anuncia y se incumple, es responsabilidad por publicidad engañosa — LFPC arts. 7, 34–37): - Personal de seguridad en TODOS los eventos (protocolo mínimo: 2 elementos, más 1 por cada 50 asistentes adicionales — el modelo del proyecto; empresas autorizadas DGSP de Morelos — ver Parte 4). - Protocolo de crisis (los primeros 15 minutos: quién llama a quién, contención, acompañamiento). - Protocolo contra bebidas adulteradas ("drop-safety" G3: vigilancia del área de bebidas, difusión de medidas prácticas, pruebas de bebidas disponibles [costo y disponibilidad del test en México sin verificar]). - Canal de reporte durante y después del evento (personal identificable, número directo). - Transporte seguro después del evento nocturno (convenios con plataformas, paradas seguras) — solo el que se anuncie por evento. - Verificación de identidad de TODAS las asistentes (Parte 1). - Seguro de responsabilidad civil por evento (monto y póliza a cotizar con agente; incluir a las asistentes como terceros amparados).

Lo que el club NO puede garantizar (debe redactarse SIN caer en el art. 90 LFPC — no se "libera" de su propia responsabilidad: se delimita el alcance del servicio): - Seguridad absoluta: "el club implementa medidas razonables de seguridad; no puede garantizar la ausencia de incidentes causados por terceros ajenos a su organización". - Las pertenencias personales (lockers/sistema de cuidado solo si se anuncia). - El traslado individual de las socias antes/después del servicio de transporte contratado. - La conducta individual de cada asistente (cada socia responde de sus actos; el club responde de su diligencia para prevenir y reaccionar).

Regla de oro de redacción (para el abogado): la cláusula debe ser un CHECKLIST de lo que se hace (verificable y auditable) + la delimitación honesta del alcance + el protocolo de incidentes; NO una muralla de exenciones — las exenciones genéricas de responsabilidad civil son NULAS por el art. 90 (fracciones II–III) y su nulidad contamina la confianza en todo el contrato.

Valida tu conocimiento

El sello REQUIERE ABOGADO significa…

Así lo define el índice del dossier.

3.6 La estructura societaria recomendada — REQUIERE ABOGADO/CONTADOR

Recomendación: Sociedad de Responsabilidad Limitada (S. de R.L.) o SA de C.V. — NUNCA Sociedad Civil (S.C.).

Vehículo Responsabilidad de los socios Costo de constitución (verificado 2026-09-29) Veredicto para SOROR
Sociedad Civil (S.C.) "todos los socios responden, de modo subsidiario, ILIMITADA y solidariamente, de las obligaciones sociales" (LGSM art. 2692 — diputados.gob.mx/LeyesBiblio/pdf/LGSM.pdf) Similar a la SA (necesita protocolización notarial) ✗ Descartada: con el riesgo operacional de un club de eventos (incidentes físicos, incidente masivo, derrame de datos), la responsabilidad ilimitada y solidaria expone el patrimonio personal de la fundadora. La S.C. es para ejercicios profesionales, no para esto
S.A. de C.V. Limitada al capital aportado $20,000–$40,000 MXN en total (notario $8,000–$25,000 + registro público + alta en el SAT) — cicde.mx/cuanto-cuesta-constituir-una-empresa; distritoemprendedor.com/blog/cuanto-cuesta-constituir-sa-de-cv, 2026-09-29 ✓ Opción probada; exige comisario (vigilancia interna)
S. de R.L. Limitada al capital aportado Similar a la SA ($20,000–$40,000 MXN) — cicde.mx; tirant.com ✓ Recomendada: menos formalidades que la SA (sin comisario obligatorio, participaciones en vez de acciones — ideal para 2 a 10 socias), misma responsabilidad limitada (mexico.justia.com/derecho-mercantil/sociedad-de-responsabilidad-limitada/, 2026-09-29)
SAS (Sociedad por Acciones Simplificada) Limitada al capital GRATUITA, 100% en línea por gob.mx (praxiumconsultores.com; tandazo.com.mx; calculoseguro.mx, 2026-09-29) ⚠️ Arranque barato PERO: solo personas físicas como accionistas (no puede entrar un inversionista empresa — bind.com.mx; forojuridico.mx), y al crecer hay que transformar la sociedad. Para una fundadora sola es defendible; si se prevén socios/inversionistas, la S.R.L. directo

Costo de constitución para el modelo (calza con el paquete de $30,000 en el presupuesto, rango $20,000–$40,000): - S. de R.L. o SA de CV: $20,000–$40,000 MXN todo incluido (protocolo, registro público, SAT) — verificado 2026-09-29. - SAS: $0 de derechos (en línea), solo el alta ante el SAT (gratuita por mandato legal — praxiumconsultores.com). - Recomendación final [REQUIERE ABOGADO confirmar]: si la ronda semilla de amigos/familia ($400,000–$450,000 — dossier 03 §8) se formaliza con acuerdos de socios/inversionistas, S. de R.L. desde el día 1; si la fundadora arranca sola y decide después, la SAS gratis con transformación en 12–18 meses (la transformación no disuelve la sociedad ni cambia el RFC — abogadosencdmx.com/blog/sa-de-cv-vs-srl-vs-sas-mexico, 2026-09-29). - Notas fiscales operativas [REQUIERE CONTADOR]: régimen general de sociedades; las actividades de eventos/club gravan con IVA 16%; los pagos OXXO/SPEI por Stripe llegan como liquidaciones con comisión; facturar las membresías ante el SAT es obligatorio.

Valida tu conocimiento

¿Cuál de estas cifras aparece en esta sección?

El valor correcto está en el texto de arriba; los otros son distractores de otras partes del dossier.

El sello REQUIERE ABOGADO significa…

Así lo define el índice del dossier.

3.7 Otros requisitos legales conectados (referencia para no perderlos)


PARTE 4 — Seguridad física, empresas autorizadas, permisos y transporte (del estudio de venues)

Resumen: los datos duros de seguridad física para el club en Cuernavaca: el contexto de inseguridad (percepción en Cuernavaca de 79.8% a 82.3% en 2026 — encuesta ENSU del INEGI; una mujer asesinada cada 4 días en el estado a sept-2026 según el Secretariado SESNSP vía prensa), 8 empresas de seguridad privada autorizadas por la DGSP de Morelos con teléfono verificado, tarifas de $800–$2,000 por elemento por turno (2 elementos por evento = $3,000, un requisito no negociable de todos los eventos), la regla de permisos de la ley estatal LALCOHOLEM (evento privado SIN venta de alcohol: no necesita licencia; con venta: permiso eventual de $1,358 a $11,314 MXN según el caso), y el protocolo del club: transporte seguro con DiDi Mujer como complemento (no garantía), punto de salida iluminado, registro de placas y botón de emergencia conectado a 911 y a la app municipal C4 Cuernavaca.

Valida tu conocimiento

¿Cuál de estas cifras aparece en esta sección?

El valor correcto está en el texto de arriba; los otros son distractores de otras partes del dossier.

Cuando ves el sello [unverified] aquí, significa…

Convención del dossier: pide verificación, no declara falsedad.

4.1 El contexto que obliga (las cifras de seguridad, conservadas)

Valida tu conocimiento

¿Cuál de estas cifras aparece en esta sección?

El valor correcto está en el texto de arriba; los otros son distractores de otras partes del dossier.

4.2 Las empresas de seguridad física autorizadas (DGSP Morelos)

(DGSP = Dirección General de Segmentación y Prevención: el registro oficial de empresas de seguridad privada del estado. Directorio oficial verificado en dgsp.sspc.gob.mx, 2026-09-29 — 19 empresas con autorización vigente en Morelos; fichas confirmadas:)

Empresa Registro DGSP Contacto Ubicación
Compañía Mexicana BEGA exp 070/2025 · DGSP/070-25/5261 · vigencia 27-jun-2026 → 27-jun-2027 Teléfono 777 681 8847 Pedregal de las Fuentes, Jiutepec
Multisistemas de Seguridad de Morelos 100/2001 · DGSP/100-01/248 Teléfono 777 320 8556 Vicente Guerrero 849, Cuernavaca
PRYSE 096/2017 · modalidades I-V Teléfono 777 319 2422 / 55 6821 5341 CIVAC, Jiutepec
Seahawk 359/2025 · DGSP/359-25/5417 · vigente hasta 25-nov-2026 (re-verificar renovación antes de contratar) Teléfono 777 315 6131 Río Nazas 12, Vista Hermosa — modalidad I (personas) + II (bienes)
Valarhi 286/2024 Teléfono 55 1078 2963 / 777 198 6844 —
MSPV 172/2005 ventas@mspv.com.mx Francisco Leyva 155, Cuernavaca
ENCER 122/2024 Teléfono 777 935 3606 · info@encrer.com.mx —
FUMISEPAR 124/2025 · también registro SEGOB federal Teléfono 734 120 4074 · administracion.morelos@fumisepar.mx Zacatepec

Valida tu conocimiento

¿Cuál de estas cifras aparece en esta sección?

El valor correcto está en el texto de arriba; los otros son distractores de otras partes del dossier.

4.3 Permisos: la ley de alcoholes de Morelos (LALCOHOLEM) y el municipio

(LALCOHOLEM = la ley estatal sobre expendio y consumo de bebidas alcohólicas de Morelos; reforma DOF 29-oct-2024, marcojuridico.morelos.gob.mx doc 2779.)

Valida tu conocimiento

¿Cuál de estas cifras aparece en esta sección?

El valor correcto está en el texto de arriba; los otros son distractores de otras partes del dossier.

Cuando ves el sello [unverified] aquí, significa…

Convención del dossier: pide verificación, no declara falsedad.

4.4 El protocolo contra bebidas adulteradas (anti "drink-safety") y el transporte seguro

Protocolo del club contra la dosificación (diseño interno): 1. Barra única con expendio por cupo y por tramos (no autoservicio). 2. Botellones sellados con precinto numerado + verificación de tapón/banda/lote (Cofepris ya alerta por bebidas adulteradas). 3. Un elemento femenino en la barra (la ley LALCOHOLEM art. 73 hace OBLIGACIÓN del expendio negar servicio a menores y embriagados). 4. Personal capacitado en las señales de bebidas dosificadas (con sustancias). 5. Zona "sin cámara" garantizada + punto de reporte silencioso. 6. Agua de cortesía siempre disponible en la zona de asientos.

Transporte seguro después del evento (verificado): - DiDi sí opera en Cuernavaca (desde 2019); Uber sí opera (UberX + radio-taxi). ✓ - DiDi Mujer: es una función que activa la CONDUCTORA (recibir pasajeras prioritarias) — NO es un modo de viaje garantizado para pasajeras — es un complemento, no una garantía → se anota así, con honestidad, en la app (dossier 02 §4.1). - Taxis femeninos locales: NO se encontró ningún servicio activo verificable [unverified / no hallado en 2026]. - Protocolo propio del club: punto único de salida iluminado + registro de placas y QR del conductor compartido con un contacto de confianza desde la app + confirmación automática de llegada + grupos de 3+ para traslados después de las 22:30 + una "chaperona" del evento hasta el final de la fila. - El botón de emergencia de la app hace acceso directo (deep-link) al 911 y a la app municipal C4 Cuernavaca (que ya existe como botón de pánico municipal) — no se reinventa la respuesta de emergencia (dossier 02 §4.1).

4.5 El checklist del lugar (venue) y las plantillas listas para cotizar

Checklist obligatorio del lugar para SOROR (conservado del original): cisterna propia (por los megacortes de agua entre agosto y septiembre 2026), estacionamiento vigilado, doble acceso, iluminación en la salida, zona segura de recogida nocturna. La lista completa de lugares verificados (hoteles, jardines, estudios de baile) con contactos y teléfonos está en el dossier 02 §7; los lugares descartados por verificación fallida (jardindellago.com.mx de Texcoco, Quinta Tlahuica, Casa Mañana) no se usan.

Pendientes del estudio de lugares (a remediación — conservadas): 1. Cotización formal del seguro de responsabilidad civil por evento. 2. Confirmación del PDF oficial de eventos masivos (la guía existe; el PDF da 404). 3. Re-verificación de la vigencia de las empresas DGSP (Seahawk vence el 25-nov-2026 → renovar antes). 4. Cotizaciones reales por WhatsApp de los 5 lugares principales (las plantillas están listas: Villa Béjar, Las Quintas, Tres Cumbres, Jardín Alegría, Paraíso del Lago).


PARTE 5 — Síntesis y decisiones (conservada)

5.1 Los 8 hallazgos principales (resumen ejecutivo del original)

  1. Verificar identidad es barato y no es excusa: $3.50–$17.85 MXN por socia con proveedores mexicanos de autoservicio (VerifyMX/Verificamex, verificado 2026-09-29); los globales (MetaMap — propiedad de Incode —, Jumio, Sumsub, Truora) no publican precios o tienen mínimos de $149 USD/mes.
  2. La biometría del KYC es dato SENSIBLE: consentimiento expreso POR ESCRITO (art. 8 de la LFPDPPP de 2025), minimización (art. 12), notificación inmediata de derrames (art. 19), multas de hasta 640,000 UMA ≈ $75 millones MXN con el agravante de datos sensibles y penas penales duplicadas (arts. 59, 62–64).
  3. El registro del contrato de adhesión ante PROFECO es OBLIGATORIO porque "eventos sociales" está en la lista de registro obligatorio por la NOM-174-SCFI-2007 (verificado en navegador 2026-09-29); cuesta $2,017.03 MXN (contrato NO TIPO); las multas por no registrarse llegan a $3.1–$4.3 millones MXN.
  4. El club solo-de-mujeres es defendible pero no está blindado: el art. 5 de la LFPED excluye las acciones afirmativas y las distinciones razonables de la definición de discriminación, pero no hay jurisprudencia que proteja a un club comercial de un solo sexo; el riesgo real es una queja ante CONAPRED (hoy sin multas federales; termina en conciliación) — mitigación: fundar TODO en la seguridad documentada + la naturaleza del servicio, comunicación jamás "anti-hombres", y opinión jurídica previa al lanzamiento.
  5. El muro #1 de la base de datos son los candados por fila (RLS) + la llave maestra jamás en el celular — más de 170 apps se filtraron en 2024 por saltarse esto; el paquete de ciberseguridad bloqueante completo cuesta $0 MXN adicional con las herramientas elegidas.
  6. Los reembolsos por cancelación no son negociables: los arts. 92 Bis/92 Ter de la LFPC imponen una compensación de por lo menos 20% cuando el club cancela — el borrador del contrato lo asume como mínimo.
  7. La Sociedad Civil queda descartada (responsabilidad de los socios subsidiaria, ilimitada y solidaria — art. 2692 del Código de Comercio); S. de R.L. ($20,000–$40,000 MXN) o SAS ($0, en línea) según el plan de capitalización.
  8. El marco de protección de datos cambió en 2025: la autoridad ahora es SABG (el INAI está extinto) y el reglamento está pendiente — los borradores legales deben redactarse sobre el texto de 2025, no sobre plantillas antiguas.

Valida tu conocimiento

¿Cuál de estas cifras aparece en esta sección?

El valor correcto está en el texto de arriba; los otros son distractores de otras partes del dossier.

5.2 Pendientes sin verificar (por resolver con asesoría legal)


Fuentes principales (todas consultadas 2026-09-29 salvo indicación)

Leyes (texto oficial extraído y leído en PDF durante la investigación): - LFPDPPP (DOF 20-03-2025, ref. DOF 14-11-2025): diputados.gob.mx/LeyesBiblio/pdf/LFPDPPP.pdf - LFPC (última reforma DOF 12-12-2025, montos DOF 23-12-2025): diputados.gob.mx/LeyesBiblio/pdf/LFPC.pdf - LFPED (última reforma DOF 14-11-2025): diputados.gob.mx/LeyesBiblio/pdf/LFPED.pdf - LGSM: diputados.gob.mx/LeyesBiblio/pdf/LGSM.pdf (art. 2692) - Código Penal Federal, art. 149 Ter: mexico.justia.com; cndh.org.mx - UMA 2026: inegi.org.mx/saladeprensa/boletines/2026/uma/uma2026.pdf; dof.gob.mx/nota_detalle.php?codigo=5778072 (DOF 2026-01-09)

PROFECO / contratos de adhesión: - rcal.profeco.gob.mx/ContratosObligatorios.jsp (registro obligatorio por giros — verificado en navegador) - rcal.profeco.gob.mx/FAQ.jsp (costos TIPO $1,072.22 / NO TIPO $2,017.03 — verificado en navegador) - rpca.profeco.gob.mx/proveedores.html (montos con IVA: $1,243.78 / $2,339.75) - rpca.profeco.gob.mx/getDoc?p=1583-2025 (modelo registrado de servicios de eventos sociales) - dof.gob.mx/normasOficiales/2845/SEECO2/SEECO2.htm (NOM-174-SCFI-2007) - gob.mx/profeco/prensa (cancelación/reprogramación de eventos — reembolso y compensación de por lo menos 20%) - Multas LFPC 2026: idconline.mx/corporativo/2026/01/08/multas-profeco-2026 · genbeta.com; elinformador.mx (caso Ticketmaster/PROFECO de reembolsos, 2024)

KYC / verificación de identidad: - verifymx.xyz/validacion/ine y /vs/metamap (verificados en navegador: $3.50 MXN de INE, $1.80 Scale, 100 gratis/mes, minimización por defecto) - verificamex.com/precios/verificacion-identidad (verificado en navegador: 20 tokens por validación completa, $17.85 de lista → $8.93 con volumen, compra mínima de $500+IVA) - sumsub.com/pricing; g2.com/products/sumsub/pricing ($1.35/$1.85 USD + mínimos de $149/$299 USD) - incode.com/press/incode-acquires-metamap; milenio.com/negocios/incode-adquiere-metamap (la adquisición: el press release la fecha el 11-jun-2024; el original del research decía 2025 — corregido por el audit V11) - beverified.org/providers/incode y /providers/jumio ("does not publish pricing") - truora.com/en/pricing/digital-identity (verificado en navegador: sin precios públicos) · documentation.jumio.ai (validación de INE / Lista Nominal); jumio.com/global-coverage - usesmileid.com/countries (foco África, sin precio público) · nufi.mx; validaridentidad.com (sin lista de precios pública) - inicio.inai.org.mx/DocumentosdeInteres/GuiaDatosBiometricos_Web_Links.pdf (guía oficial de datos biométricos)

Ciberseguridad: - supabase.com/docs/guides/database/postgres/row-level-security; /guides/database/secure-data; /guides/deployment/going-into-prod; /guides/platform/multi-factor-authentication; /guides/platform/manage-your-usage/point-in-time-recovery - makerkit.dev/blog/tutorials/supabase-rls-best-practices (etiquetas del token modificables; la llave maestra se salta los candados) - byteiota.com/supabase-security-flaw-170-apps-exposed-by-missing-rls - docs.stripe.com/security/guide; docs.stripe.com/payments/oxxo; docs.stripe.com/payments/oxxo/accept-a-payment; stripe.com/en-mx/radar/pricing - developers.cloudflare.com/workers/configuration/secrets; /workers/platform/pricing; developers.cloudflare.com/turnstile/plans; cloudflare.com/plans/free - owasp.org/API-Security/editions/2023; owasp.org/Top10 - backupdrill.com/guides/supabase-point-in-time-recovery; revivedb.dev/blog/supabase-pitr-cost (respaldo continuo ~$100 USD/mes por 7 días)

Discriminación / clubes solo-mujeres: - LFPED, texto completo (diputados.gob.mx) — arts. 1, 5, 9 fracc. XXII, 83, 83 Bis, 86 - conapred.gob.mx (quejas, resoluciones por disposición) - Curves México: davilafranquicias.com.mx/curves; quefranquicia.com/montar/curves-gimnasios-abrir; superprof.mx/blog/ejercicio-para-mujeres

Sociedades: - cicde.mx/cuanto-cuesta-constituir-una-empresa; distritoemprendedor.com/blog/cuanto-cuesta-constituir-sa-de-cv; praxiumconsultores.com; tandazo.com.mx; calculoseguro.mx - mexico.justia.com/derecho-mercantil/sociedad-de-responsabilidad-limitada/; tirant.com (SRL); bind.com.mx; forojuridico.mx (SAS); abogadosencdmx.com/blog/sa-de-cv-vs-srl-vs-sas-mexico

Seguridad física / permisos / transporte (del estudio de venues): - dgsp.sspc.gob.mx (directorio oficial de empresas autorizadas — verificado en navegador) - mercadoseguridad.mx (tarifas de seguridad — verificado en navegador) - marcojuridico.morelos.gob.mx doc 2779 (LALCOHOLEM, reforma DOF 29-oct-2024) - cuernavaca.gob.mx/dmer doc 2022/03 (guía de licencia provisional municipal; guía RMTySCUE/SA/32/2022) - inegi.org.mx ENSU (4T2025 b23-ene-2026; mar-2026; jun-2026) y los medios citados en §4.1: zonacentronoticias.com · informateymas.com · morelos.quadratin.com.mx (CIDHM) · eleconomista.com.mx (SESNSP, 28-nov-2025) · am.com.mx (Reforma, 16-sep-2026) · noticiasdecuautla.mx · elpais.com (28-sep-2026) · excelsior.com.mx (31-mar-2026) - sc.inegi.org.mx/SIESVIM1/ y gob.mx/segob (Alerta de Violencia de Género 10-ago-2015) - web.didiglobal.com/mx (DiDi Mujer) · oem.com.mx (app C4 Cuernavaca) · eluniversal.com.mx y lineacalientenoticias.com.mx (pulseras de pánico del estado)

Macro: exchangerate-api.com (USD→MXN 17.90, 2026-09-29); INEGI, UMA 2026 ($117.31/día).


Fuente primaria: 01_research/ciberseguridad_identidad_legal.md (Batch B, 2026-09-29) + 01_research/venues_seguridad_fisica_cuernavaca.md (2026-09-29). Conservación: todos los sellos REQUIERE ABOGADO, las cifras y las URLs se mantienen intactos; solo se simplificó el lenguaje y se convirtieron los vínculos internos a texto normal.

Valida tu conocimiento

¿Cuál de estas cifras aparece en esta sección?

El valor correcto está en el texto de arriba; los otros son distractores de otras partes del dossier.

El sello REQUIERE ABOGADO significa…

Así lo define el índice del dossier.