Volver a Legal y privacidad

Anexo de Tratamiento de Datos

Fecha de entrada en vigor: 16 de agosto de 2026 · Versión 1.0

1. Roles e incorporación

Este Anexo de Tratamiento de Datos (“DPA”) forma parte de los Términos SaaS para Comerciantes entre TECHSTRIDE S.A. de C.V. (Striq) y el Comerciante. Respecto de los datos personales que el Comerciante decide enviar al servicio, el Comerciante es responsable (o controlador equivalente) y Striq es encargado o proveedor de servicios. Respecto de datos que Striq controla para su cuenta, seguridad, soporte, facturación y sitio, Striq actúa como responsable conforme al Aviso de Privacidad.

2. Instrucciones y finalidad

Striq tratará datos controlados por el Comerciante solo para prestar, asegurar, mantener y apoyar el servicio contratado, seguir instrucciones documentadas del Comerciante y cumplir la ley aplicable. La mejora del servicio con datos controlados por el Comerciante solo ocurrirá bajo instrucciones documentadas o después de que la información se agregue o desidentifique y deje de ser dato personal. El Comerciante debe asegurar que sus instrucciones sean lícitas y que haya dado avisos y obtenido permisos requeridos. Striq avisará si considera razonablemente que una instrucción infringe la ley aplicable.

3. Confidencialidad y seguridad

Striq exigirá confidencialidad a las personas y contratistas con acceso a datos controlados por el Comerciante. Mantendrá medidas técnicas y organizacionales razonables según el riesgo, incluyendo controles de acceso, mínimo privilegio, transporte cifrado, registros, respaldo y recuperación, procesos de vulnerabilidades e incidentes y capacitación apropiada.

4. Subencargados y tratamiento internacional

El Comerciante autoriza a Striq a usar subencargados necesarios para el servicio, como proveedores de alojamiento, base de datos, autenticación, facturación, correo, monitoreo y soporte. Striq seguirá siendo responsable por el tratamiento de sus subencargados bajo este DPA, impondrá obligaciones materialmente protectoras y dará información sobre subencargados relevantes mediante solicitud razonable. El tratamiento puede ocurrir internacionalmente con salvaguardas exigidas por la ley.

5. Solicitudes ARCO y derechos

Considerando la naturaleza del servicio, Striq dará asistencia razonable para que el Comerciante responda solicitudes de acceso, rectificación, cancelación, oposición, eliminación, portabilidad u otras similares. El Comerciante es responsable de recibir y decidir solicitudes como responsable. Si una solicitud llega directamente a Striq, podemos identificarla y canalizarla al Comerciante, verificar identidad cuando corresponda y ayudar sin prometer un resultado independiente ni un plazo fijo.

6. Incidentes de seguridad

Striq notificará al Comerciante sin demora indebida después de confirmar un incidente de seguridad que involucre datos controlados por el Comerciante, sujeto a restricciones legales y de seguridad. El aviso incluirá información razonablemente disponible sobre el incidente y la respuesta. Las partes cooperarán en investigación, contención, remediación, avisos exigidos y conservación razonable de evidencia.

7. Devolución, exportación y eliminación

Durante el servicio, Striq proporcionará las funciones de exportación o acceso incluidas en el plan o razonablemente necesarias para que el Comerciante recupere sus datos. Al terminar, Striq seguirá la instrucción documentada del Comerciante para devolver o eliminar datos controlados por el Comerciante, sujeto a conservación legal, respaldos de seguridad, preservación de disputas y ciclos técnicos. Los datos en respaldos pueden permanecer protegidos hasta la rotación normal.

8. Auditoría e información de cumplimiento

Mediante solicitud escrita razonable y no más de una vez al año salvo incidente o requerimiento regulatorio, Striq dará información razonablemente necesaria para demostrar cumplimiento de este DPA, como resúmenes de seguridad o materiales de auditoría disponibles. Una auditoría debe proteger confidencialidad, evitar interrupciones y no exponer datos de otros clientes ni detalles sensibles de seguridad.

9. Deberes del Comerciante

El Comerciante debe usar acceso por roles, proteger credenciales, dar instrucciones lícitas, minimizar datos, evitar información personal sensible en campos libres, mantener menús y avisos correctos y atender solicitudes y quejas de comensales sobre alimentos y servicios del restaurante. El Comerciante es responsable de sus obligaciones como responsable y de la legalidad y exactitud de los datos enviados.

Anexo 1: Descripción del tratamiento

Objeto: proporcionar software de menús, pedidos, recogida, recibos, personal, analítica, cuenta y soporte. Duración: vigencia del servicio del Comerciante más los periodos limitados de conservación y respaldo descritos en el Aviso de Privacidad y este DPA.

  • Titulares: propietarios y personal del restaurante, contactos, comensales, clientes de recogida y contactos de soporte o prospectos.
  • Datos: identificadores y contacto, cuenta y acceso, restaurante y pedidos, dispositivo y datos técnicos, recibos y recogida y comunicaciones.
  • Datos sensibles: las partes no solicitan intencionalmente datos personales sensibles; el Comerciante no debe enviarlos en campos libres.
  • Operaciones: recopilación mediante interfaces, alojamiento, organización, consulta, visualización, transmisión, seguridad, soporte, exportación, eliminación y respaldo.
  • Finalidades: prestación del servicio, flujo de pedidos y recogida, recibos, soporte, administración de facturación y cumplimiento legal.

10. Prevalencia y contacto

Si este DPA entra en conflicto con los Términos SaaS respecto de datos personales controlados por el Comerciante, este DPA prevalece. Este DPA es versión 1.0 y entra en vigor el 16 de agosto de 2026. Las preguntas pueden enviarse a contact@striq.net.

TECHSTRIDE S.A. de C.V. ("Striq").