Tratamiento de datos
Versión: 2026-10-07 · Vigencia: 7 de octubre de 2026
Proveedor: Jesus Enrique Martínez Ricardo
Domicilio: Filipinas 206, Oficina 102, Portales Norte, C.P. 03303, Ciudad de México, México
Contacto: enrique@jesucomer.com
1. Partes, objeto y duración
El negocio que contrata, representado por su dueño, actúa como responsable de los datos de sus clientes, personal y repartidores. Jesus Enrique Martínez Ricardo, proveedor de TuTienda PRO, actúa como encargado sólo respecto de esos datos y para operar el servicio por cuenta del negocio. Sus tratamientos propios de contratación, seguridad y facturación se distinguen en el aviso de privacidad. Este acuerdo dura mientras se preste el tratamiento y hasta concluir la salida y conservación justificadas.
2. Instrucciones y alcance
Las instrucciones documentadas abarcan autenticación y permisos del negocio, catálogo, pedidos, comunicación operativa, reparto privado, revisión documental humana, almacenamiento de evidencia, soporte autorizado y salida de datos. Se documentarán mediante este acuerdo y acciones autenticadas dentro de las funciones habilitadas. Una instrucción adicional se revisará antes de ejecutarse y no puede ampliar el uso unilateralmente ni requerir actos ilegales.
Titulares: clientes, dueño, personal, repartidores y contactos del negocio. Categorías: identidad y contacto, domicilio operativo, pedidos y estados, identificadores de cuenta, solicitudes/documentos de repartidor y fotografías de entrega. No se incluyen tratamientos biométricos, publicidad propia, venta de bases ni intercambio de flotas. El encargado no determinará políticas laborales, aprobación de conductores ni fines ajenos al servicio.
3. Obligaciones del negocio
El negocio determina finalidad y base de legitimación, entrega su aviso, obtiene consentimientos cuando procedan, responde a titulares y controla permisos. Publica únicamente datos que deba hacer públicos, limita las instrucciones de entrega y las fotos al mínimo necesario y revisa la necesidad de documentos de conductores. Informará bajas y rectificaciones y mantendrá un contacto autorizado. No debe usar formularios de repartidor como repositorio general de identificaciones.
4. Obligaciones del proveedor
Tratar sólo bajo instrucciones legítimas; mantener confidencialidad incluso después de terminar; impedir acceso entre negocios; limitar privilegios; asistir en solicitudes, incidentes y salida; no divulgar datos salvo instrucción válida, obligación legal o destinatario autorizado. Si detecta una instrucción contraria a las obligaciones aplicables, informará y suspenderá sólo esa operación mientras se revisa.
El acceso de soporte a contenido privado no será general por ser administrador de plataforma. Requerirá caso documentado, alcance necesario, autorización del negocio cuando corresponda, personal identificado y registro de inicio y cierre. Emergencias y obligaciones legales tendrán justificación y trazabilidad específicas. El proveedor no solicitará contraseñas de Telegram, claves de pago ni códigos de acceso.
5. Seguridad y subencargados
El servicio mantiene archivos privados separados de imágenes públicas, controles por negocio y rol, verificación de identidad en servidor, credenciales secretas sólo en servidor y registros mínimos de acciones privilegiadas. La copia de seguridad, recuperación y depuración se documentarán y probarán; no se ofrece una certificación, recuperación instantánea ni ausencia de pérdida.
Supabase proporciona base de datos, archivos y servidor en la región ca-central-1 (Canadá); Cloudflare distribuye y protege la aplicación mediante su red internacional. Telegram proporciona el canal y la identidad, Mercado Pago trata los pagos bajo sus propias condiciones y Zoho presta el correo de atención. Su intervención se delimita por las funciones y datos necesarios, sin presumir que todo tercero actúa como encargado. El listado funcional se publica en el procedimiento de conservación y salida. El proveedor seguirá siendo responsable de sus obligaciones cuando delegue tratamiento.
Se da aviso con treinta días naturales antes de incorporar un subencargado no urgente y oportunidad de objeción motivada por protección de datos. Se buscará alternativa razonable; si no existe y el cambio impide continuar legalmente, el negocio podrá terminar el servicio y recibir devolución del periodo futuro no prestado. Cambios urgentes de seguridad se comunicarán tan pronto como sea posible, conservando las garantías y revisión.
6. Solicitudes e incidentes
Una solicitud sobre datos del negocio se comunicará a su contacto autorizado dentro de dos días hábiles, con información mínima y canal seguro. El encargado ayudará a localizar, corregir, exportar, bloquear y suprimir; no asumirá una representación no otorgada ni responderá como responsable de todos los datos. La asistencia no puede agotar los plazos legales del responsable.
Un incidente que afecte datos del negocio se escalará sin dilación. La meta interna de informe preliminar es veinticuatro horas corridas desde conocimiento, sin retrasar ninguna notificación inmediata exigible. Se informarán alcance conocido, datos potencialmente afectados, medidas y contacto, actualizando información mientras se investiga. El negocio notificará a sus titulares cuando sea responsable; TuTienda PRO notificará respecto de tratamientos propios.
7. Terminación, entrega y control
Tras verificar la instrucción de cierre, se ofrecerá una exportación segura de los datos operativos del negocio, con meta de diez días hábiles y acceso por treinta días naturales; cada enlace caducará a los siete días y podrá renovarse dentro de esa ventana. No se entregarán datos de otros negocios ni claves secretas. La salida comercial no sustituye los plazos ARCO.
Se eliminan los datos operativos de producción dentro de treinta días del cierre definitivo y se completa su salida de respaldos durante la rotación siguiente, con objetivo máximo de sesenta días desde cierre. Las excepciones legales se separarán, restringirán y motivarán por categoría. La solicitud, entrega y supresión se gestionan de forma asistida, con verificación de identidad y registro de las acciones; no se realizan automáticamente al cancelar un plan.
El negocio podrá solicitar una revisión documental anual y tras un incidente material, limitada a sus datos, medidas y contratos relevantes; nunca acceso a secretos o datos de terceros. Se acordarán alcance y canal, sin limitar facultades de autoridades. La revisión y una eliminación verificable quedarán registradas. El procesamiento de pagos de los pedidos de cada negocio requiere su configuración y habilitación separadas.