Volver al inicioCentro legal
Términos de ServicioPolítica de PrivacidadPolítica de CookiesAviso de IADerechos de Autor (DMCA)Uso AceptableSuscripción y FacturaciónTratamiento de Datos (DPA)

Anexo de Tratamiento de Datos (DPA)

Última actualización: [[FECHA_VIGENCIA]]

En pocas palabras

Este documento es un acuerdo entre vos (el Negocio, que sos el Responsable de los datos de tus Clientes Finales) y Orbexa (que actuamos como Encargado o Procesador que trata esos datos en tu nombre). Acá definimos qué datos tratamos por vos, para qué, durante cuánto tiempo, cómo los protegemos, a qué proveedores externos (sub-encargados) recurrimos, qué pasa si hay una brecha de seguridad y cómo te ayudamos a cumplir con las leyes de protección de datos (GDPR de la UE, CCPA/CPRA de California y la Ley 8968 de Costa Rica). Aplica a clientes B2B sujetos a esas normativas. Para clientes en la Unión Europea, este DPA se complementa con las Cláusulas Contractuales Tipo (SCCs) que se anexan.


1. Definiciones e interpretación

1.1. Los términos que comienzan con mayúscula tienen el significado que se les asigna en los Términos de Servicio de Orbexa y en este Anexo. En caso de conflicto entre los Términos de Servicio y este Anexo respecto del tratamiento de Datos Personales, prevalece este Anexo.

1.2. A los efectos de este Anexo:

  • "Orbexa" / "la Plataforma" / "el Servicio" / "nosotros": el proveedor del SaaS, Aistraen, que actúa como Encargado / Procesador.
  • "Negocio" / "vos" / "el Responsable": el titular de la Cuenta y/o cada local o marca creada dentro de ella, que actúa como Responsable del Tratamiento / Controlador.
  • "Cliente Final": el visitante o comensal cuyos Datos Personales son recolectados por el Negocio a través de la Plataforma.
  • "Datos Personales": cualquier información relativa a una persona física identificada o identificable, tratada por Orbexa en nombre del Negocio bajo este Anexo.
  • "Tratamiento": cualquier operación realizada sobre Datos Personales (recolección, registro, organización, conservación, consulta, uso, comunicación, supresión, etc.).
  • "Sub-encargado" / "Sub-procesador": todo tercero contratado por Orbexa para tratar Datos Personales en cumplimiento de este Anexo.
  • "Normativa de Protección de Datos": según aplique al Negocio, el Reglamento (UE) 2016/679 (GDPR), la legislación nacional de desarrollo, la *California Consumer Privacy Act* reformada por la *California Privacy Rights Act* (CCPA/CPRA), la Ley N.° 8968 de Costa Rica (Protección de la Persona frente al Tratamiento de sus Datos Personales) y su reglamento, y cualquier otra ley de protección de datos aplicable.
  • "Brecha de Seguridad" / "Violación de Datos Personales": toda violación de la seguridad que ocasione la destrucción, pérdida, alteración, divulgación o acceso no autorizado, accidental o ilícito, a Datos Personales tratados bajo este Anexo.
  • "PRODHAB": la Agencia de Protección de Datos de los Habitantes de Costa Rica.

1.3. Los términos "Responsable", "Encargado", "Titular", "Tratamiento", "Datos Personales", "Negocio que vende", "datos personales sensibles" y conceptos equivalentes se interpretan conforme a la Normativa de Protección de Datos aplicable. Cuando aplique la CCPA/CPRA, Orbexa actúa como "Service Provider" y el Negocio como "Business".


2. Objeto, rol de las partes y duración

2.1. Objeto. Este Anexo regula el Tratamiento de Datos Personales que Orbexa realiza por cuenta y bajo las instrucciones del Negocio, en el marco de la prestación del Servicio (sitios web públicos, reservaciones, lista de espera, CRM, feedback, lealtad, chat y funciones relacionadas).

2.2. Rol de las partes. Respecto de los Datos Personales de los Clientes Finales recolectados a través de la Plataforma:

  • el Negocio es el Responsable / Controlador (y, bajo CCPA/CPRA, el Business); y
  • Orbexa es el Encargado / Procesador (y, bajo CCPA/CPRA, el Service Provider).

2.3. Datos propios de Orbexa. Respecto de los Datos Personales de los Usuarios y staff del Negocio que Orbexa trata para crear y administrar las Cuentas, autenticar accesos, prevenir fraude, facturar y operar la Plataforma, Orbexa actúa como Responsable independiente; ese tratamiento se rige por el Aviso de Privacidad de Orbexa y queda fuera del alcance de este Anexo, salvo en lo expresamente indicado.

2.4. Duración. Este Anexo entra en vigor en la 25 de junio de 2026 o en la fecha de aceptación de los Términos de Servicio, lo que ocurra primero, y permanece vigente mientras Orbexa trate Datos Personales por cuenta del Negocio. Las obligaciones que por su naturaleza deban subsistir (confidencialidad, devolución/eliminación, auditoría de eventos pasados) sobreviven a la terminación.


3. Naturaleza y finalidad del tratamiento

3.1. Naturaleza. Operaciones automatizadas y manuales de recolección, registro, organización, estructuración, conservación, consulta, uso, transmisión a sub-encargados, restricción, supresión y devolución de Datos Personales, en la medida necesaria para prestar el Servicio.

3.2. Finalidad. El Tratamiento se realiza con la única finalidad de:

a) operar las funciones contratadas por el Negocio (gestión de menú, reservaciones, lista de espera, plano de salón, códigos QR, CRM, feedback, programa de lealtad, chat y sitios públicos);

b) habilitar la comunicación entre el Negocio y sus Clientes Finales (incluyendo correos transaccionales y, si el Negocio lo activa, respuestas de chat asistidas por IA);

c) generar registros de auditoría y seguridad;

d) brindar soporte técnico y mantener la disponibilidad, integridad y seguridad del Servicio; y

e) cumplir las instrucciones documentadas del Negocio y las obligaciones legales aplicables.

3.3. Funciones de IA. Cuando el Negocio active funciones de inteligencia artificial (auto-respuesta del chat o extracción de menú por imagen), determinados Datos Personales podrán transmitirse al sub-encargado de IA (Anthropic) exclusivamente para generar la respuesta o el resultado solicitado, sin que dichos datos se utilicen para entrenar modelos de terceros. Estas funciones están desactivadas por defecto y dependen de una acción afirmativa del Negocio.

3.4. Ausencia de venta de datos (CCPA/CPRA). Orbexa no vende ni comparte Datos Personales en el sentido de la CCPA/CPRA, no los conserva, usa ni divulga para ninguna finalidad distinta de la prestación del Servicio, ni los combina con datos recibidos de otras fuentes salvo lo permitido por la CCPA/CPRA. Orbexa certifica que comprende y cumple estas restricciones.


4. Tipos de Datos Personales y categorías de Titulares

4.1. Categorías de Titulares.

  • Clientes Finales del Negocio (visitantes de los sitios públicos, comensales que reservan, se inscriben en lista de espera, dan feedback o participan en el programa de lealtad).
  • Contactos del CRM del Negocio.

4.2. Tipos de Datos Personales (según las funciones que el Negocio active):

  • Datos de identificación y contacto: nombre, correo electrónico, teléfono (opcional).
  • Credenciales: hash de contraseña (cuando el Cliente Final crea una cuenta).
  • Preferencias y marketing: marca de consentimiento de marketing (marketingOptIn).
  • Datos de actividad / historial: visitas, ausencias o no-shows, notas del staff, etiquetas (tags), reservas y solicitudes.
  • Contenido de comunicaciones: mensajes del chat y feedback aportado por el Cliente Final.
  • Datos técnicos asociados: cookies de sesión esenciales del lado del Cliente Final (orbexa_customer_session, orbexa_customer_csrf), e identificadores técnicos mínimos para seguridad anti-bot cuando el Negocio active Cloudflare Turnstile.

4.3. Datos sensibles. El Servicio no está diseñado para tratar categorías especiales de datos (salud, origen étnico, opiniones políticas, etc.). El Negocio se obliga a no introducir datos sensibles en campos libres (p. ej. notas del staff) salvo que cuente con base legal y haya informado a Orbexa por escrito.

4.4. Menores. El Servicio no se dirige a menores de edad. El Negocio es responsable de no recolectar Datos Personales de menores sin el consentimiento exigido por la ley aplicable.


5. Obligaciones del Negocio (Responsable)

5.1. El Negocio garantiza que:

a) cuenta con base legal válida (consentimiento u otra) para la recolección y para instruir el Tratamiento a Orbexa;

b) ha entregado a sus Clientes Finales la información y avisos de privacidad exigidos por la Normativa de Protección de Datos, incluyendo —donde aplique la Ley 8968— un consentimiento "expreso, preciso e inequívoco";

c) sus instrucciones de Tratamiento son lícitas y no obligan a Orbexa a infringir la ley; y

d) ha realizado, cuando corresponda, las evaluaciones de impacto y registros de bases de datos exigidos (incluido, en su caso, el registro ante PRODHAB en Costa Rica).

5.2. El Negocio es el único responsable de la exactitud, calidad y legalidad de los Datos Personales y de los medios por los que los obtuvo.


6. Obligaciones de Orbexa (Encargado)

6.1. Tratamiento conforme a instrucciones. Orbexa tratará los Datos Personales únicamente siguiendo las instrucciones documentadas del Negocio (incluidas las contenidas en los Términos de Servicio, este Anexo y la configuración del Servicio), salvo que una obligación legal exija otra cosa, en cuyo caso Orbexa informará al Negocio antes del Tratamiento, salvo prohibición legal. Si Orbexa considera que una instrucción infringe la Normativa de Protección de Datos, lo notificará al Negocio.

6.2. Confidencialidad. Orbexa garantiza que el personal autorizado a tratar Datos Personales se ha comprometido a la confidencialidad o está sujeto a un deber legal de confidencialidad, y limita el acceso al personal que necesita conocerlos para prestar el Servicio.

6.3. Seguridad del Tratamiento. Orbexa implementa medidas técnicas y organizativas apropiadas al riesgo, que incluyen, según corresponda:

a) cifrado en tránsito (TLS) y de la base de datos gestionada;

b) almacenamiento de contraseñas mediante hashing con bcrypt;

c) controles de acceso por roles, autenticación y registros de auditoría (AuditLog) de acciones sensibles (login, cambios de usuario/rol, reservas, pagos, etc.);

d) protección anti-bot configurable (Cloudflare Turnstile) y protección CSRF mediante cookies httpOnly;

e) seudonimización o minimización cuando es viable; y

f) procesos de respaldo, recuperación, prueba y evaluación periódica de la eficacia de las medidas.

6.4. Asistencia al Responsable. Teniendo en cuenta la naturaleza del Tratamiento y la información disponible, Orbexa asistirá al Negocio para:

a) responder solicitudes de Titulares (acceso, rectificación, supresión, oposición, limitación, portabilidad y, bajo CCPA/CPRA, conocer/eliminar/optar por no vender o compartir), mediante funcionalidades del Servicio o, en su defecto, soporte razonable;

b) cumplir sus obligaciones de seguridad, notificación de brechas, evaluaciones de impacto (DPIA) y consultas previas a la autoridad de control.

6.5. Solicitudes recibidas directamente. Si Orbexa recibe directamente de un Cliente Final una solicitud de ejercicio de derechos, no responderá su contenido (salvo instrucción del Negocio) y la redirigirá al Negocio sin demora indebida.

6.6. Requerimientos de autoridades. Si una autoridad pública requiere a Orbexa Datos Personales del Negocio, Orbexa lo notificará al Negocio antes de divulgarlos, salvo prohibición legal, y se limitará a lo estrictamente exigido.


7. Sub-encargados (sub-procesadores)

7.1. Autorización general. El Negocio autoriza con carácter general que Orbexa recurra a los sub-encargados listados en la Sección 11 para prestar el Servicio.

7.2. Obligaciones impuestas a los sub-encargados. Orbexa impondrá a cada sub-encargado, mediante contrato, obligaciones de protección de datos no menos protectoras que las de este Anexo, y seguirá siendo plenamente responsable ante el Negocio por el cumplimiento de sus sub-encargados.

7.3. Cambios y derecho de objeción. Orbexa podrá incorporar o sustituir sub-encargados. En tal caso, notificará al Negocio con una antelación razonable de al menos treinta (30) días (por correo o por aviso en el panel del Servicio). El Negocio podrá objetar por motivos razonables y fundados en protección de datos dentro de ese plazo. Si la objeción no puede resolverse, el Negocio podrá rescindir la parte del Servicio que dependa de ese sub-encargado, como único remedio.


8. Brechas de Seguridad

8.1. Orbexa notificará al Negocio sin demora indebida y, en cualquier caso, dentro de las setenta y dos (72) horas siguientes a que tenga conocimiento de una Brecha de Seguridad que afecte Datos Personales tratados bajo este Anexo.

8.2. La notificación describirá, en la medida de lo conocido: la naturaleza de la brecha, las categorías y el número aproximado de Titulares y registros afectados, las probables consecuencias y las medidas adoptadas o propuestas para mitigarla. La información se entregará por fases si no está toda disponible de inmediato.

8.3. Orbexa cooperará razonablemente con el Negocio para que este cumpla sus obligaciones de notificación a las autoridades de control (p. ej., PRODHAB, autoridades del EEE) y a los Titulares, cuando proceda. La notificación de Orbexa no constituye un reconocimiento de culpa o responsabilidad.


9. Transferencias internacionales

9.1. El Negocio reconoce que la prestación del Servicio implica el tratamiento y almacenamiento de Datos Personales en infraestructura ubicada fuera de Costa Rica y/o del Espacio Económico Europeo (en particular, sub-encargados con operaciones en los Estados Unidos).

9.2. Cuando se transfieran Datos Personales sujetos al GDPR fuera del EEE a un país sin decisión de adecuación, las partes se obligan por las Cláusulas Contractuales Tipo (SCCs) de la Comisión Europea (Decisión 2021/914), que se incorporan por referencia y se anexan a este DPA, completándose el Módulo 2 (Responsable a Encargado) y, en su caso, el Módulo 3 para transferencias a sub-encargados. Para transferencias sujetas a la ley del Reino Unido aplicará el IDTA o el Addendum del Reino Unido a las SCCs.

9.3. Orbexa aplicará las medidas suplementarias razonables (cifrado en tránsito, controles de acceso, evaluación de solicitudes gubernamentales) que correspondan tras el análisis de la transferencia.

9.4. Respecto de la Ley 8968 de Costa Rica, las transferencias internacionales se realizarán garantizando un nivel de protección adecuado mediante las cláusulas y compromisos contractuales de este Anexo y de los contratos con sub-encargados.


10. Auditoría

10.1. Orbexa pondrá a disposición del Negocio la información razonablemente necesaria para demostrar el cumplimiento de las obligaciones de este Anexo.

10.2. El Negocio podrá realizar auditorías, incluidas inspecciones, una vez al año (o tras una Brecha de Seguridad confirmada), previa notificación con al menos treinta (30) días de antelación, en horario laboral, sin interrumpir las operaciones de Orbexa y bajo deberes de confidencialidad. Cuando esté disponible, Orbexa podrá satisfacer este derecho mediante informes, certificaciones o resúmenes de auditorías de terceros.

10.3. Cada parte asumirá sus propios costos de auditoría, salvo que la auditoría revele un incumplimiento material de Orbexa, en cuyo caso Orbexa asumirá los costos razonables.


11. Lista de Sub-encargados (sub-procesadores)

La siguiente es la lista de sub-encargados autorizados a la fecha de este Anexo. Algunos solo intervienen si el Negocio activa la función correspondiente.

| Sub-encargado | Finalidad del tratamiento | ¿Cuándo interviene? | Ubicación principal | |---|---|---|---| | Anthropic (Claude) | IA del chat (auto-respuesta) y extracción de datos de menú por imagen (visión). | Solo si el Negocio habilita IA. | EE. UU. | | Resend | Envío de correos transaccionales. | Funcionamiento general del Servicio. | EE. UU. | | Neon | Base de datos PostgreSQL gestionada (almacenamiento). | Funcionamiento general del Servicio. | EE. UU. / según región. | | Vercel | Hosting del frontend (sitios públicos y app de gestión). | Funcionamiento general del Servicio. | EE. UU. / red global. | | Railway | Hosting del backend (API y servicios). | Funcionamiento general del Servicio. | EE. UU. / según región. | | Cloudflare Turnstile | Protección anti-bot en formularios públicos. | Solo si el Negocio activa Turnstile. | Red global. | | remove.bg | Eliminación de fondo de imágenes. | Solo si el Negocio usa esa función. | UE. | | Cloudflare R2 *(futuro)* | Almacenamiento de archivos. | Cuando se habilite a futuro. | Red global. |

11.1. La versión actualizada de esta lista podrá publicarse también en el panel del Servicio o en https://orbexa-app-web.vercel.app. Las altas y bajas se rigen por la Sección 7.


12. Eliminación o devolución de los datos

12.1. Al terminar la prestación del Servicio, y a elección del Negocio expresada por escrito, Orbexa devolverá los Datos Personales en un formato de uso común o los eliminará, junto con las copias existentes, salvo que la ley aplicable exija su conservación.

12.2. A falta de instrucción del Negocio dentro de un plazo razonable tras la terminación, Orbexa podrá eliminar los Datos Personales transcurrido dicho plazo, conservando únicamente lo exigido legalmente y los registros de auditoría mínimos.

12.3. Los respaldos cifrados se eliminarán conforme a los ciclos de rotación habituales de Orbexa.


13. Responsabilidad

13.1. La responsabilidad de cada parte bajo este Anexo se rige por los límites de responsabilidad establecidos en los Términos de Servicio, en la medida permitida por la Normativa de Protección de Datos aplicable.

13.2. Nada en este Anexo limita los derechos de los Titulares conforme a la ley aplicable.


14. Disposiciones generales

14.1. Jerarquía. En lo relativo al Tratamiento de Datos Personales, este Anexo prevalece sobre los Términos de Servicio. Las SCCs (cuando apliquen) prevalecen sobre este Anexo en caso de conflicto, respecto de las transferencias que regulan.

14.2. Ley aplicable y foro. Este Anexo se rige por las leyes de la República de Costa Rica y, salvo disposición imperativa de la Normativa de Protección de Datos, las controversias se someten a San José, Costa Rica / Costa Rica.

14.3. Modificaciones. Orbexa podrá actualizar este Anexo para reflejar cambios legales, de sub-encargados o del Servicio, notificando con antelación razonable. El uso continuado del Servicio implica la aceptación de la versión vigente.

14.4. Datos de contacto.

  • Asuntos legales: legal@orbexa.app
  • Asuntos de privacidad / protección de datos: privacidad@orbexa.app
  • Soporte: soporte@orbexa.app
  • Responsable / titular del Servicio: Aistraen, PENDIENTE: FORMA_JURIDICA, con domicilio en PENDIENTE: DIRECCION, PENDIENTE: CIUDAD_PAIS.

14.5. Firma / aceptación. Este Anexo se considera aceptado al aceptar los Términos de Servicio o al firmarse por las partes con efecto a partir de la 25 de junio de 2026.