Política de privacidad
Versión: MX-PRIV-2026-09-09-v2
Fecha de entrada en vigor: 2026-09-09
Sustituye al aviso de: MX-PRIV-2026-09-08-v1
1. Responsable y alcance
Summarum Media Oy, sociedad limitada inscrita en el Registro Mercantil de Finlandia desde el 5 de mayo de 2017, Business ID 2823017-4, EU ID FIFPRO.2823017-4, VAT ID FI28230174, con domicilio en Säästöpankinranta 10 D, 00530 Helsinki, Finlandia (en adelante, “Credum”, “nosotros” o el “Responsable”), opera `credum.mx` y `app.credum.mx`.
Estos datos se verificaron en la interfaz pública de la Oficina Finlandesa de Patentes y Registro. Si otra entidad llega a determinar conjuntamente las finalidades, se identificará antes de iniciar ese tratamiento.
Este Aviso explica el tratamiento de datos en el sitio informativo, la solicitud de préstamo de formulario completo, el acceso posterior a resultados y los flujos de solicitud.
Para dudas o para ejercer derechos de privacidad:
– correo: [email protected];
– domicilio: el indicado arriba.
No es necesario un formulario separado: las solicitudes ARCO se reciben por correo y Credum facilitará un canal seguro si necesita documentación adicional.
2. Qué es Credum
Credum es un servicio gratuito para la persona solicitante que compara y canaliza solicitudes hacia prestamistas, intermediarios y mercados de crédito participantes. Credum no presta dinero, no decide si se concede un crédito y no garantiza aprobación, monto, tasa, CAT, comisiones, plazo ni fecha de desembolso. Los posibles prestamistas aplican sus propios criterios y, si continúas con uno, tratarán tus datos conforme a su propio aviso de privacidad.
Credum recibe remuneración de determinados socios por el envío de solicitudes, por resultados o por conversiones. Esta relación comercial puede influir en qué programas participan y en el orden en el que se consultan o muestran, junto con criterios de elegibilidad, disponibilidad y rendimiento histórico. Credum se esfuerza por encontrar las mejores ofertas de préstamos, pero no compara la totalidad del mercado mexicano.
3. Datos personales que tratamos
Solo se muestran determinadas preguntas cuando un prestamista potencialmente disponible necesita esa información. Por ello, no todas las personas proporcionan todos los datos siguientes.
3.1 Identificación y contacto
Podemos tratar:
– nombre y apellidos;
– fecha y lugar de nacimiento;
– correo electrónico y teléfonos personal y laboral;
– CURP y, cuando un programa lo requiera, RFC;
– sexo o género declarado, estado civil y nacionalidad;
– dirección: calle, número exterior, ciudad, colonia o localidad, municipio o alcaldía, estado y código postal.
La solicitud actual no pide una fotografía de la INE ni su imagen digital. Tampoco pide contraseñas de banca electrónica, NIP, CVV ni claves de acceso.
3.2 Datos patrimoniales, financieros, laborales y de la solicitud
Podemos tratar:
– monto solicitado y, cuando corresponda, plazo;
– ingreso mensual, fuente de ingresos, gastos mensuales y deuda aproximada;
– ocupación, escolaridad, empleador o negocio, puesto, antigüedad y día de pago;
– situación de vivienda;
– titularidad de vehículo y, cuando corresponda, marca, modelo y año;
– CLABE, únicamente cuando un prestamista que pueda atender la solicitud la necesita;
– finalidad declarada del préstamo;
– autodescripción del historial crediticio, tenencia de tarjeta y préstamos activos.
Estos son datos personales patrimoniales o financieros de especial riesgo práctico. Solicitamos tu consentimiento expreso antes de tratarlos y compartirlos para la solicitud, salvo que una excepción legal aplicable permita un tratamiento concreto.
3.3 Datos técnicos, de uso y seguridad
Podemos tratar:
– dirección IP y agente de usuario del navegador durante la petición; determinados prestamistas exigen que estos datos acompañen la solicitud;
– memoria aproximada del dispositivo, zona horaria y resolución de pantalla cuando el navegador los facilita;
– identificadores de sesión, progreso del formulario, fuente de entrada y marcas de tiempo;
– identificadores de atribución publicitaria o de clic, como `gclid`, `fbc` y `fbp`;
– un identificador interno seudónimo de solicitante y la asignación a una variante de funcionamiento del servicio;
3.4 Resultados y evidencia de la operación
Conservamos evidencia de:
– reglas de elegibilidad aplicadas y motivos de exclusión;
– prestamistas o redes consultados, orden y momento de la consulta;
– estado de la respuesta, códigos HTTP, latencia, identificadores de lead o transacción y URL de continuación validada;
– clic en una oferta;
– callbacks o confirmaciones de conversión de los proveedores;
– versión y evidencia de los consentimientos, directorio y términos aceptados.
Las copias de diagnóstico de solicitudes y respuestas conservan la estructura y los mensajes necesarios para investigar errores, pero sustituyen nombres, correos, teléfonos, identificadores oficiales, fecha de nacimiento, IP, dirección, cuentas bancarias y credenciales por marcadores de redacción.
4. Datos que Credum no recopila en el flujo actual
Credum no solicita ni pretende almacenar:
– contraseñas de banca electrónica, NIP, CVV, claves de token o credenciales de acceso;
– números completos de tarjeta de pago;
– estados de cuenta, movimientos bancarios o acceso a una cuenta bancaria;
– imagen de INE, pasaporte u otro documento;
– biometría;
– religión, opiniones políticas, afiliación sindical, origen racial o étnico, vida u orientación sexual;
– antecedentes penales;
– contraseñas o cuenta de usuario de Credum;
– información obtenida por Credum de perfiles de redes sociales;
– un reporte de Buró de Crédito obtenido directamente por Credum.
Un prestamista puede pedir información adicional en su propio sitio. Ese tratamiento corresponde al prestamista y se rige por su aviso.
5. De dónde obtenemos los datos
Los obtenemos:
1. directamente de ti en `credum.mx` o `app.credum.mx`;
2. de la información de prellenado que envía por POST el formulario de Credum a la aplicación, para que la revises y completes;
3. de tus interacciones con el sitio, cookies y tecnologías equivalentes;
4. de proveedores y prestamistas, cuando devuelven estados, identificadores, ofertas, rechazos o conversiones;
5. si eliges un asistente de IA compatible, del contenido que ese asistente envía para validar y preparar una pantalla de revisión.
No describimos como fuente datos de redes sociales, ficheros de solvencia o agregadores bancarios porque Credum no los consulta actualmente.
6. Finalidades necesarias
Tratamos los datos para:
1. crear, guardar y recuperar de forma segura una solicitud;
2. validar identidad, formato, mayoría de edad, integridad y campos necesarios;
3. determinar automáticamente qué programas podrían corresponder según monto, edad, ingreso, empleo, región, vehículo y demás criterios declarados;
4. evitar solicitudes duplicadas y uso indebido;
5. enviar los campos necesarios a uno o varios prestamistas, brokers o redes participantes para obtener respuestas;
6. mostrar ofertas, enlaces seguros y alternativas, y permitir volver a una oferta vigente;
7. registrar respuestas, errores, consentimientos y conversiones para soporte, conciliación, prevención de fraude, defensa de reclamaciones y control de calidad;
8. cumplir obligaciones legales y responder a autoridades competentes;
9. mantener la seguridad, disponibilidad e integridad del servicio;
10. producir métricas agregadas de funcionamiento y rendimiento.
Si no proporcionas los campos marcados como obligatorios, no podremos terminar la comparación. Un campo condicional puede ser obligatorio únicamente para consultar a un prestamista concreto; si no se aporta, ese prestamista no será consultado.
7. Finalidades secundarias y cómo negarte
Solo con una elección opcional separada podemos:
– enviarte comunicaciones comerciales;
Al acceder al sitio instalamos las cookies necesarias y activamos automáticamente tecnologías de analítica, medición y publicidad para medir campañas, atribuir conversiones y operar audiencias publicitarias. Puedes rechazar o volver a aceptar las cookies no necesarias en cualquier momento desde https://credum.mx/configurar-cookies/ o mediante el enlace permanente “Configurar cookies”. La preferencia se comunica a Google Tag Manager mediante el indicador reject_cookies: su valor predeterminado es false, cambia a true al rechazar y vuelve a false al aceptar. Las etiquetas administradas en Google Tag Manager se configuran para no crear cookies no necesarias cuando el indicador es true. El rechazo no impide necesariamente eventos técnicos o mediciones sin cookies y no puede deshacer tratamientos efectuados antes del cambio. Rechazar las cookies no necesarias no impide utilizar el comparador.
8. Consentimiento
La casilla obligatoria de la solicitud utilizará el siguiente texto y estará desmarcada inicialmente:
“He leído el Aviso de Privacidad Integral y acepto los Términos y Condiciones. Otorgo mi consentimiento expreso para que Credum trate mis datos patrimoniales y financieros.”
Una sola acción afirmativa documenta la aceptación de los Términos y el consentimiento expreso para el tratamiento de datos patrimoniales y financieros. Credum conservará una constancia inmutable con fecha/hora del servidor, superficie donde se otorgó —origen, host y ruta sin parámetros—, país, versión de los Términos, versión del Aviso, versión del directorio y versión/hash exacto del texto mostrado.
El consentimiento opcional para comunicaciones comerciales permanece separado y sin premarcar. Las preferencias de cookies se administran de forma independiente conforme a la sección 14. Para una solicitud preparada con IA, la pantalla conservará dos controles visibles —privacidad/datos y Términos— y generará la misma constancia versionada al confirmar.
9. Selección automatizada y perfilamiento
Credum usa reglas automatizadas para excluir programas incompatibles y ordenar los restantes. Las reglas pueden considerar, entre otros, monto, edad, ingreso, empleo, zona, vehículo, datos que exige cada programa, historial de respuestas y probabilidad histórica de que una aceptación termine financiada. La remuneración esperada y ajustes comerciales de orden también pueden intervenir.
El resultado decide a qué programas se envía la solicitud y en qué orden pueden mostrarse las respuestas. No es una decisión de crédito de Credum ni garantiza que un prestamista apruebe. Los prestamistas toman sus propias decisiones.
Puedes pedir información adicional o revisión humana del funcionamiento de la canalización escribiendo a [email protected].
10. Con quién compartimos datos
10.1 Prestamistas, brokers y redes
Compartimos únicamente los datos necesarios de una solicitud con los programas a los que el sistema la canaliza. Puede haber más de un destinatario. Las rutas API vigentes incluyen:
– Smart City OÜ / LeadGID;
– Adtraction Group AB o la filial contractual confirmada / Adtraction-Hubsolution;
– Fininity OÜ / Crezu;
– Traffic Control OÜ / Credy;
– SIA JEFF / Jeff;
– Fiizy OÜ / Solcredito.
Los prestamistas y brokers que evalúan la solicitud actúan normalmente como responsables independientes para sus propias finalidades de evaluación, contacto, contratación, prevención de fraude y cumplimiento. Debes leer su aviso antes de contratar.
Directorio vigente antes del envío: `https://credum.mx/destinatarios-de-datos/`. Incluye programas habilitados, operadores, finalidades y avisos. La versión aceptada se registra con la solicitud. Un programa sin metadatos legales completos y versión publicada no podrá activarse.
10.2 Encargados y proveedores técnicos
Podemos utilizar proveedores de alojamiento, base de datos, infraestructura, seguridad, mensajería, soporte, analítica y gestión publicitaria que tratan datos bajo nuestras instrucciones y contratos aplicables. Entre las categorías relevantes están infraestructura europea, Google y Meta para analítica/publicidad, y servicios internos de Summarum para operaciones autorizadas.
10.3 Autoridades y defensa jurídica
Podemos comunicar datos cuando una norma, orden válida o autoridad competente lo exija, o cuando sea necesario para formular, ejercer o defender reclamaciones.
11. Transferencias nacionales e internacionales
La operación implica transferencias o acceso desde fuera de México. Las redes identificadas operan principalmente desde Estonia, Suecia y Letonia; Google, Meta y Microsoft pueden tratar datos en México, Estados Unidos, el Espacio Económico Europeo y otros lugares descritos en sus avisos. El directorio identifica el país y papel contractual confirmado de cada receptor.
Cuando una transferencia requiera consentimiento, se basa en la autorización expresa de la solicitud o en la elección separada de cookies/marketing. Las transferencias que legalmente no requieran consentimiento se limitan a la excepción aplicable. Los contratos exigirán finalidad, confidencialidad, seguridad, atención de derechos y borrado/retorno adecuados.
12. Cómo protegemos los datos
Aplicamos medidas administrativas, técnicas y físicas proporcionales al riesgo. Entre otras:
– cifrado TLS durante la transmisión;
– cifrado autenticado AES-256-GCM a nivel de aplicación para datos de identidad configurados como sensibles, como nombre, correo, teléfono, fecha de nacimiento, CURP, RFC, dirección y CLABE;
– claves gestionadas separadamente de los datos y preparadas para rotación;
– controles de acceso y superficies administrativas autenticadas;
– validación de entradas, límites de solicitud, protección frente a abuso y autenticación de callbacks;
– validación de URLs de prestamistas antes de mostrarlas;
– auditorías de proveedor sanitizadas y registros de aplicación diseñados para no contener PII cruda.
No todos los atributos de la solicitud están cifrados a nivel de campo. Monto, edad calculada y diversos atributos de elegibilidad —por ejemplo ingreso, empleo, estado, municipio, código postal, vehículo, gastos o deuda— se guardan de forma estructurada y consultable, protegidos por los controles de base de datos, servidor y acceso. Esta separación permite canalizar y auditar sin descifrar toda la identidad.
Ningún sistema es absolutamente seguro. Si ocurre una vulneración significativa que pueda afectar tus derechos patrimoniales o morales, la evaluaremos, corregiremos y notificaremos sin dilación conforme a la ley, incluyendo medidas que puedas tomar.
13. Qué datos convertimos en hashes
Credum crea:
– un HMAC-SHA-256 con clave secreta del teléfono normalizado, separado por país, para reconocer solicitudes recientes y evitar volver a contactar al mismo prestamista;
– otro HMAC-SHA-256 del correo normalizado para consultar historial de resultados sin exponer el correo;
– hashes SHA-256 en el navegador de correo, teléfono, nombre, fecha de nacimiento, género y determinados datos de ubicación para medición o coincidencia publicitaria. El código postal, ciudad/municipio, región, país, identificador interno y ciertos identificadores de clic pueden enviarse sin hash conforme a la configuración de la plataforma.
Los HMAC y hashes son datos seudonimizados, no anónimos. Siguen sujetos a este Aviso mientras permitan distinguir o vincular a una persona. El correo y el teléfono originales también permanecen en la parte cifrada de la solicitud.
14. Cookies y almacenamiento local
Utilizamos:
– `sfs_session`: cookie necesaria cifrada, sin PII, que referencia la solicitud; caduca tras 24 horas y puede renovarse con la actividad;
– `smoy_arm`: cookie funcional de primera parte que mantiene estable una variante del servicio durante hasta un año;
– almacenamiento de sesión para el estado del recorrido;
– Google: analítica, Google Ads, atribución y conversiones mejoradas; puede recibir eventos, IP/agente de usuario, identificadores de clic, ubicación y, cuando autorizas marketing, valores SHA-256 de identidad;
– Meta: Pixel/Conversions API, atribución y audiencias; puede recibir eventos, IP/agente de usuario, `fbc/fbp`, identificador seudónimo y valores SHA-256 de identidad cuando autorizas marketing;
– Microsoft Clarity: en el sitio público, interacción, página, dispositivo, navegador, IP aproximada e identificadores de sesión; no debe recibir el contenido del formulario completo;
– PushAlert, mientras permanezca instalado: datos técnicos y permiso de notificación únicamente después de la acción correspondiente del navegador.
Avisos oficiales: Google https://policies.google.com/privacy; Meta https://www.facebook.com/privacy/policy/; Microsoft https://privacy.microsoft.com/privacystatement.
Credum utiliza en México un modelo de aviso con exclusión posterior. Las tecnologías indicadas se activan automáticamente hasta que registres una preferencia de rechazo. “Aquí” enlaza a https://credum.mx/configurar-cookies/, disponible también desde el pie de página. El banner mostrará:
Utilizamos cookies necesarias para el funcionamiento del sitio. Utilizamos cookies para análisis, medición y publicidad. Puedes configurar tus preferencias aquí.
La página permite rechazar todas las cookies no necesarias o volver a aceptarlas y guarda la elección para credum.mx y app.credum.mx. Las cookies estrictamente necesarias no pueden desactivarse. El valor efectivo de reject_cookies se pone a disposición de Google Tag Manager antes de su carga y se incluye en cada evento propio enviado al dataLayer. Google Tag Manager utiliza ese valor para decidir si sus etiquetas pueden crear cookies no necesarias. Rechazar cookies no impide que el sitio genere eventos técnicos o mediciones sin cookies si la configuración de Google Tag Manager lo permite.
15. Solicitudes preparadas con asistentes de inteligencia artificial
Si decides utilizar un asistente compatible, el proveedor del asistente tratará la conversación bajo sus propios términos. Credum no controla cuánto tiempo conserva ese tercero la conversación.
La validación pública de Credum no crea por sí sola una solicitud permanente ni contacta prestamistas. Cuando pides un enlace de revisión, Credum guarda en Redis únicamente un paquete cifrado con clave del servidor, detrás de un código aleatorio de 128 bits, por un máximo no renovable de una hora. No se crea una fila de solicitud en la base de datos hasta que abres la revisión, corriges los datos si corresponde, lees los documentos, marcas personalmente las casillas y confirmas. Los campos irrelevantes se descartan.
No compartas el enlace de revisión: quien lo tenga mientras siga vigente podría abrirlo. El asistente no puede aceptar Términos, prestar consentimiento, confirmar la solicitud ni prometer aprobación en tu nombre.
16. Conservación, cancelación y bloqueo
La política ordinaria es:
| Registro | Plazo | Acción al vencer
| Estado de revisión de IA no confirmado | 1 hora | eliminación automática de Redis |
| Cookie de sesión | 24 horas deslizantes | expiración de cookie; no elimina por sí sola la solicitud |
| Cookie de variante | hasta 1 año | expiración |
| Solicitud y registros relacionados | 365 días desde createdAt | anonimización irreversible; puede conservarse una fila estadística no vinculable |
| Ingreso callback no autenticado | 30 días | eliminación |
| Copias de seguridad cifradas | máximo 30 días adicionales | sobrescritura/rotación; sin uso ordinario |
| Cookies/analítica de terceros | máximo configurado de 12 meses o el plazo inferior disponible | expiración/borrado conforme al proveedor y retirada |
Al cumplirse 365 días se conserva únicamente una fila estadística por solicitud después de sustituir el identificador original por uno nuevo sin correspondencia y eliminar o sustituir irreversiblemente todo lo que permita identificar, singularizar o volver a vincular a una persona. Esto incluye identidad cifrada, claves de cifrado, HMAC de correo o teléfono, atributos personales o suficientemente singulares, atribución, identificadores de clic, sesión y revisión, URLs, IDs de lead, transacción o callback, contenido de solicitudes y respuestas, consentimientos y marcas de tiempo exactas. La fila retenida se limita a una lista cerrada de datos no vinculables, como país, mes y estado final amplio. El rendimiento por proveedor o programa se conserva únicamente en agregados mensuales cuando una fila individual pudiera volver a vincularse.
Un bloqueo excepcional puede retrasar la eliminación solo por reclamación, requerimiento regulatorio, investigación de fraude o disputa de pago concreta. Tendrá motivo cerrado, acceso restringido y fecha de vencimiento; no se aplicará de forma general. Al expirar se eliminará en la siguiente ejecución. Una restauración de backup ejecutará primero la política de retención antes de abrir tráfico.
Los prestamistas, redes y plataformas independientes conservan sus copias bajo sus propios avisos; puedes ejercer derechos ante ellos.
17. Derechos ARCO, revocación y limitación
Puedes solicitar Acceso, Rectificación, Cancelación u Oposición (ARCO), revocar el consentimiento o limitar el uso o divulgación de tus datos.
Envía la solicitud a [email protected] con el asunto “Solicitud ARCO” e incluye:
1. nombre y medio para comunicar la respuesta;
2. descripción clara del derecho y de los datos involucrados;
3. información que permita localizar la solicitud, como correo o teléfono utilizado;
4. documentación estrictamente necesaria para acreditar identidad y, en su caso, representación;
5. para rectificación, la corrección solicitada y su soporte.
No envíes una CURP, INE o documento completo por correo ordinario salvo que te indiquemos un canal seguro y sea necesario. Podemos pedir información proporcional para evitar entregar datos a otra persona.
Comunicaremos la determinación dentro de los 20 días legalmente aplicables y, si procede, la haremos efectiva dentro de los 15 días siguientes. Ambos plazos pueden ampliarse una sola vez por un periodo igual cuando exista justificación. El ejercicio es gratuito, salvo costes de reproducción o envío permitidos por ley.
La revocación no afecta tratamientos previos lícitos ni impide conservar datos que debamos bloquear por una obligación o reclamación. Si no estás conforme, puedes acudir a la autoridad federal competente en protección de datos personales en posesión de particulares, actualmente la Secretaría Anticorrupción y Buen Gobierno, mediante los canales oficiales vigentes publicados en https://www.gob.mx/buengobierno
18. Menores
El servicio es solo para mayores de 18 años. No envíes datos de una persona menor. Si descubrimos que se enviaron por error, bloquearemos la canalización y los eliminaremos conforme al procedimiento aplicable. Un padre, madre o tutor puede comunicarse a [email protected].
19. Cambios al Aviso
Publicaremos la versión vigente y su fecha en esta misma URL. Informaremos cambios materiales por un medio adecuado antes de que surtan efecto y pediremos nuevo consentimiento cuando una finalidad, destinatario o transferencia nueva lo requiera. Una versión nueva no amplía retroactivamente el consentimiento dado a una versión anterior.
20. Consentimiento para transferencias sujetas a autorización
Consiento que mis datos personales, incluidos los patrimoniales y financieros necesarios, sean transferidos a los prestamistas, brokers y redes identificados en la versión enlazada del directorio y seleccionados para tramitar mi solicitud, con las finalidades descritas en este Aviso.
La casilla electrónica desmarcada y la constancia versionada descrita en la sección 8 constituyen el mecanismo de manifestación. El sistema no enviará datos a una versión de destinatarios posterior que no esté cubierta por la aceptación.