Política de Privacidad
Última actualización: [[FECHA_VIGENCIA]]
En pocas palabras
Esta Política explica qué datos personales recolectamos en Orbexa, para qué los usamos, con quién los compartimos y qué derechos tenés sobre ellos. En resumen:
- Recolectamos lo mínimo necesario para que la Plataforma funcione: datos de la persona que administra el Negocio (Usuario) y datos que el Negocio captura de sus comensales o visitantes (Clientes Finales).
- No vendemos tus datos ni los de tus Clientes Finales. No usamos rastreadores publicitarios de terceros (sin Google Analytics, sin Meta Pixel).
- Tu contraseña se guarda cifrada (hash bcrypt). Usamos cifrado en tránsito, control de acceso por roles y registros de auditoría.
- Si tu Negocio activa funciones de inteligencia artificial (IA), parte del contenido se procesa con un proveedor de IA; te lo explicamos en el Aviso de IA.
- Tenés derecho a acceder, corregir y eliminar tus datos. Para ejercerlos, escribinos a privacidad@orbexa.app.
- Para los datos de tus Clientes Finales, Orbexa actúa como encargado (procesador): el responsable sos vos, el Negocio. Eso se regula en el Acuerdo de Tratamiento de Datos (DPA).
Esta Política se rige por la Ley 8968 de Costa Rica (PRODHAB) y, cuando corresponde, por el GDPR de la Unión Europea y la CCPA/CPRA de California.
1. Quiénes somos y alcance de esta Política
1.1. "Orbexa", "la Plataforma", "el Servicio" o "nosotros" se refiere a [[RAZON_SOCIAL]], [[FORMA_JURIDICA]], con domicilio en [[DIRECCION]], [[CIUDAD_PAIS]], operadora del software de gestión disponible en [[URL_SITIO]].
1.2. Esta Política aplica a:
- La aplicación de gestión que usan los titulares de Negocios y su staff ("Usuarios").
- Los sitios públicos, formularios de reservación, lista de espera y demás funciones dirigidas a los visitantes y comensales ("Clientes Finales").
1.3. Dos roles distintos. Orbexa cumple un doble papel según de quién sean los datos:
- Respecto de los datos de los Usuarios (titular del Negocio y su staff), Orbexa actúa como responsable del tratamiento (controlador). Esta Política regula ese tratamiento.
- Respecto de los datos de los Clientes Finales que un Negocio recolecta a través de la Plataforma, Orbexa actúa como encargado del tratamiento (procesador) y el Negocio es el responsable. Esa relación se rige por el Acuerdo de Tratamiento de Datos (DPA); ver sección 14.
1.4. Cada Negocio es responsable de mantener su propia política de privacidad frente a sus Clientes Finales y de obtener las bases de licitud necesarias.
2. Qué Datos Personales recolectamos
Recolectamos únicamente los datos descritos a continuación. La lista refleja lo que el sistema realmente trata.
2.1. Datos de Usuarios (titular del Negocio y staff)
- Correo electrónico.
- Nombre.
- Hash de la contraseña (almacenado con bcrypt; nunca guardamos la contraseña en texto plano).
- Dirección IP.
- Agente de usuario (user-agent del navegador o dispositivo).
- Marcas de tiempo de inicio de sesión.
- Contadores de intentos fallidos de inicio de sesión (para protección contra fuerza bruta).
2.2. Datos de Clientes Finales (recolectados por cada Negocio a través de la Plataforma)
- Correo electrónico.
- Nombre.
- Teléfono (opcional).
- Hash de la contraseña (cuando el Cliente Final crea una cuenta).
- Marca de consentimiento de marketing (`marketingOptIn`).
- Conteo de visitas.
- Conteo de ausencias o "no-shows".
- Notas del staff sobre el Cliente Final.
- Etiquetas (tags) asignadas por el Negocio.
2.3. Datos técnicos y de seguridad comunes
- Cookies de sesión propias y esenciales: `orbexa_session`, `orbexa_csrf`, `orbexa_customer_session`, `orbexa_customer_csrf` (todas `httpOnly`, técnicas/esenciales). Ver sección 9 y la Política de Cookies.
- Registros de auditoría (`AuditLog`): acciones sensibles como inicios de sesión, cambios de usuario o de rol, creación o modificación de reservas, pagos y operaciones equivalentes.
2.4. Lo que NO recolectamos
- No usamos rastreadores publicitarios de terceros ni analítica de comportamiento de terceros (no hay Google Analytics, Meta Pixel ni Mixpanel a la fecha de esta Política).
- No recolectamos categorías especiales de datos sensibles de forma intencional. Te pedimos no subir ese tipo de información a campos de texto libre (por ejemplo, notas del staff).
3. Cómo recolectamos los datos
3.1. Directamente de vos: cuando creás tu Cuenta, configurás un Negocio, iniciás sesión o usás las funciones de la app.
3.2. De tus Clientes Finales: cuando completan formularios públicos de reservación, lista de espera, registro, feedback o lealtad en los sitios que administra tu Negocio.
3.3. Automáticamente: datos técnicos mínimos (IP, user-agent, timestamps) generados por el uso normal del Servicio y necesarios para su seguridad y funcionamiento.
4. Para qué usamos los datos y base de licitud
La siguiente tabla resume cada finalidad y su base de licitud bajo la Ley 8968, el GDPR y normas equivalentes.
| Finalidad | Datos usados | Base de licitud | |---|---|---| | Prestar el Servicio y administrar tu Cuenta y Negocios | Datos de Usuario | Ejecución del contrato | | Autenticación e inicio de sesión | Correo, hash de contraseña, IP, user-agent, contadores de intentos | Ejecución del contrato e interés legítimo (seguridad) | | Seguridad, prevención de fraude y abuso | IP, user-agent, intentos fallidos, AuditLog | Interés legítimo / cumplimiento legal | | Soporte y comunicaciones operativas (correos transaccionales) | Correo, nombre | Ejecución del contrato | | Procesar reservas, lista de espera, CRM, feedback y lealtad de Clientes Finales | Datos de Clientes Finales | Tratamos como encargado; la base de licitud la determina el Negocio (responsable) | | Funciones de IA (chat, extracción de menú, quitar fondo), si el Negocio las activa | Contenido enviado a la función | Consentimiento del Negocio / ejecución del contrato; ver Aviso de IA | | Mercadeo del propio Servicio hacia el Usuario | Correo, nombre | Consentimiento o interés legítimo, con opción de baja | | Marketing del Negocio hacia sus Clientes Finales | `marketingOptIn` | Consentimiento del Cliente Final, gestionado por el Negocio | | Cumplir obligaciones legales y atender autoridades | Lo estrictamente necesario | Cumplimiento de una obligación legal |
4.1. Bajo la Ley 8968 (Costa Rica), el tratamiento se sustenta en el consentimiento informado, expreso, preciso e inequívoco del titular cuando este es exigible, así como en la ejecución del contrato y el interés legítimo del responsable.
5. Con quién compartimos los datos (sub-procesadores)
5.1. No vendemos datos personales. Compartimos datos solo con proveedores ("sub-procesadores") que nos ayudan a operar el Servicio, bajo contrato y con instrucciones de tratar los datos únicamente para esos fines.
| Sub-procesador | Función | Cuándo aplica | |---|---|---| | Anthropic (Claude) | IA del chat y extracción de datos de menú por imagen | Solo si el Negocio habilita funciones de IA | | Resend | Envío de correos transaccionales | Siempre que se envían correos | | Neon | Base de datos PostgreSQL gestionada | Siempre (almacenamiento) | | Vercel | Hosting del frontend | Siempre | | Railway | Hosting del backend | Siempre | | Cloudflare Turnstile | Protección anti-bot en formularios públicos | Opcional, si se activa | | remove.bg | Quitar fondo de imágenes | Opcional, solo si se usa esa función | | Cloudflare R2 *(futuro)* | Almacenamiento de archivos | Cuando se habilite |
5.2. También podemos divulgar datos cuando lo exija la ley, una orden judicial o autoridad competente, o para proteger derechos, seguridad o integridad de la Plataforma, de los Usuarios o de terceros.
5.3. En caso de fusión, adquisición o reestructuración, los datos podrían transferirse a la entidad sucesora, manteniendo las protecciones de esta Política.
6. Transferencias internacionales
6.1. Algunos sub-procesadores procesan datos fuera de Costa Rica, principalmente en Estados Unidos y la Unión Europea. Esto implica una transferencia internacional de datos personales.
6.2. Para esas transferencias adoptamos salvaguardas adecuadas, entre ellas:
- Cláusulas contractuales tipo (Standard Contractual Clauses) cuando aplica el GDPR.
- Compromisos contractuales de confidencialidad y seguridad con cada proveedor.
- Selección de proveedores con estándares reconocidos de seguridad de la información.
6.3. Bajo la Ley 8968, las transferencias internacionales se realizan respetando los principios de calidad, finalidad y consentimiento informado del titular cuando este sea exigible.
7. Plazos de retención
7.1. Conservamos los datos personales solo durante el tiempo necesario para las finalidades descritas:
- Datos de la Cuenta y del Usuario: mientras la Cuenta esté activa y por el periodo posterior necesario para cumplir obligaciones legales, contables o resolver disputas.
- Datos de Clientes Finales: durante el tiempo que el Negocio (responsable) determine y mientras la Cuenta del Negocio esté activa; al cerrarse la Cuenta se eliminan o anonimizan conforme al DPA.
- Registros de auditoría (`AuditLog`): se conservan por un periodo prudencial para fines de seguridad y cumplimiento.
- Datos técnicos de seguridad (intentos de inicio de sesión, IP): por el tiempo necesario para detectar y prevenir abuso.
7.2. Cuando ya no necesitamos los datos, los eliminamos de forma segura o los anonimizamos.
8. Seguridad
8.1. Aplicamos medidas técnicas y organizativas razonables para proteger los datos personales, entre ellas:
- Cifrado en tránsito (HTTPS/TLS) en las comunicaciones con la Plataforma.
- Hashing de contraseñas con bcrypt; nunca almacenamos contraseñas en texto plano.
- Control de acceso basado en roles (RBAC), de modo que cada Usuario accede solo a lo que su rol permite.
- Autenticación multifactor (MFA) disponible para reforzar el acceso.
- Protección anti-fuerza bruta mediante conteo de intentos fallidos.
- Protección CSRF mediante cookies y tokens dedicados.
- Registros de auditoría de acciones sensibles.
8.2. Ningún sistema es absolutamente infalible. Si ocurre una brecha de seguridad que afecte tus datos, actuaremos conforme a la ley aplicable, lo que puede incluir notificarte a vos y a las autoridades competentes (por ejemplo, PRODHAB).
9. Cookies
9.1. La Plataforma usa cookies propias, técnicas y esenciales (`orbexa_session`, `orbexa_csrf`, `orbexa_customer_session`, `orbexa_customer_csrf`), necesarias para la autenticación, la seguridad y el funcionamiento del Servicio.
9.2. No usamos cookies publicitarias ni de rastreo de terceros. Para el detalle completo, consultá la Política de Cookies.
10. Funciones de Inteligencia Artificial (IA)
10.1. Si un Negocio activa funciones de IA, parte del contenido se procesa con nuestro proveedor de IA (Anthropic / Claude). Esto incluye el chat con auto-respuesta por IA, la extracción de datos de menú a partir de imágenes y, opcionalmente, quitar el fondo de imágenes.
10.2. Las funciones de IA están desactivadas por defecto. La IA puede cometer errores y no constituye asesoría profesional; siempre existe una alternativa humana y la posibilidad de corregir.
10.3. El detalle de cómo opera la IA, qué datos procesa y cómo se informa a los Clientes Finales en el punto de interacción está en el Aviso de IA.
11. Tus derechos como titular de los datos
11.1. Bajo la Ley 8968 de Costa Rica (PRODHAB)
Como titular tenés derecho a:
- Acceso: saber qué datos tuyos tratamos.
- Rectificación: corregir datos inexactos o incompletos.
- Supresión (cancelación): solicitar que eliminemos tus datos cuando proceda.
Para ejercerlos, escribinos a [[CORREO_PRIVACIDAD]]. Responderemos dentro de los plazos legales.
11.2. Bajo el GDPR (Unión Europea), si te resulta aplicable
- Acceso a tus datos.
- Rectificación.
- Supresión ("derecho al olvido").
- Portabilidad de tus datos.
- Oposición al tratamiento y limitación del mismo.
- Retiro del consentimiento en cualquier momento, sin afectar la licitud previa.
11.3. Bajo la CCPA/CPRA (California), si te resulta aplicable
- Saber qué información personal recolectamos y cómo la usamos.
- Eliminar la información personal que tengamos.
- Optar por no participar en la "venta" o "compartición" de información personal. (Orbexa no vende información personal.)
- No discriminación por ejercer tus derechos.
11.4. Podés ejercer cualquiera de estos derechos escribiendo a [[CORREO_PRIVACIDAD]]. Verificaremos tu identidad antes de atender la solicitud para proteger tus datos.
12. Menores
12.1. El Servicio no está dirigido a menores. No recolectamos conscientemente datos de personas menores de 13 años (ni menores de 15 donde la ley local exija ese umbral).
12.2. Si creés que un menor nos proporcionó datos, escribinos a privacidad@orbexa.app y los eliminaremos.
13. Marketing y cómo retirar el consentimiento
13.1. Marketing del Servicio hacia Usuarios: podés darte de baja de nuestras comunicaciones promocionales en cualquier momento, usando el enlace de cancelación del correo o escribiendo a privacidad@orbexa.app. Las comunicaciones operativas o transaccionales (avisos de seguridad, facturación, cambios del Servicio) no son promocionales y se mantienen mientras tengas Cuenta.
13.2. Marketing del Negocio hacia Clientes Finales: el consentimiento se gestiona mediante la marca `marketingOptIn`. El Cliente Final puede otorgarlo o retirarlo; el Negocio, como responsable, debe respetar esa elección. Orbexa solo provee la herramienta.
14. Rol de Orbexa: responsable y encargado
14.1. Responsable (controlador): respecto de los datos de los Usuarios (titular del Negocio y staff), Orbexa decide los fines y medios del tratamiento conforme a esta Política.
14.2. Encargado (procesador): respecto de los datos de los Clientes Finales recolectados por un Negocio, Orbexa trata los datos por cuenta y bajo instrucciones del Negocio, que es el responsable. Esta relación se rige por el Acuerdo de Tratamiento de Datos (DPA), que incluye obligaciones de confidencialidad, seguridad, sub-encargados, asistencia para atender derechos de los titulares y devolución o eliminación de datos al finalizar el servicio.
15. Datos de contacto del responsable
Para consultas, solicitudes de derechos o reclamos sobre privacidad:
- Responsable: Aistraen
- Correo de privacidad: privacidad@orbexa.app
- Correo legal: legal@orbexa.app
- Correo de soporte: soporte@orbexa.app
- Dirección: PENDIENTE: DIRECCION, PENDIENTE: CIUDAD_PAIS
16. Reclamos ante PRODHAB
16.1. Si considerás que tratamos tus datos de forma indebida, podés presentar una denuncia ante la Agencia de Protección de Datos de los Habitantes (PRODHAB) de Costa Rica, autoridad de control de la Ley 8968.
16.2. Te pedimos contactarnos primero a privacidad@orbexa.app para intentar resolver tu inquietud de forma directa y ágil.
17. Cambios a esta Política
17.1. Podemos actualizar esta Política para reflejar cambios en el Servicio o en la normativa. Publicaremos la versión vigente en https://orbexa-app-web.vercel.app y, ante cambios sustanciales, avisaremos con antelación razonable. La fecha de "Última actualización" indica la versión vigente.