Política de privacidad

Mise cumple con la Ley Orgánica de Protección de Datos Personales (LOPDP) de Ecuador. Acá explicamos qué datos recolectamos, para qué los usamos y qué derechos tienes sobre ellos.

Última actualización: 06/06/2026

1. Responsable del tratamiento

El responsable del tratamiento de tus datos personales es Patricio Alejandro Chavez, en su calidad de operador del Servicio Mise, con domicilio en Cotacachi, provincia de Imbabura, Ecuador.

Contacto para asuntos de privacidad: privacidad@andiablo.com.

2. Qué datos recolectamos

Del titular de la cuenta (tú): nombre completo, email, contraseña (almacenada hasheada — no la vemos), datos del restaurante (nombre comercial, RUC, dirección), datos de facturación (necesarios para emitir las facturas SRI del restaurante).

De tu equipo: nombre, email, rol (mesero, cocinero, cajero, etc.), fecha de invitación, fecha de aceptación, actividad en el sistema (qué órdenes creó, qué pagos registró).

De los clientes de tu restaurante: tipo y número de documento (cédula, RUC, pasaporte), nombre, email opcional, teléfono opcional, dirección opcional. Estos datos son los necesarios para emitir facturas electrónicas conforme al SRI.

Operación: órdenes, mesas, pagos (método y monto, no datos de tarjeta), movimientos de inventario, audit log de acciones sensibles.

Técnicos: dirección IP de los logins, user agent del navegador, timestamps de eventos. Usados para seguridad y debugging.

Cookies: usamos cookies estrictamente necesarias para mantener tu sesión iniciada. NO usamos cookies de tracking publicitario.

3. Para qué usamos los datos

  • Prestar el Servicio que contrataste (POS, KDS, inventario, etc.).
  • Emitir facturas electrónicas SRI en tu nombre.
  • Enviarte emails operacionales (resumen diario opcional, informes mensuales).
  • Generar reportes y análisis con IA para que veas la performance de tu negocio.
  • Detectar y prevenir fraudes, abusos de seguridad o accesos no autorizados.
  • Cumplir obligaciones legales (retención de comprobantes, requerimientos SRI).

NO usamos tus datos para venderlos a terceros, perfilarte para publicidad, ni entrenar modelos de IA externos con tu información operativa.

4. Uso de inteligencia artificial

Algunas funcionalidades del Servicio (resumen diario, informe mensual, análisis de rentabilidad del menú, pronóstico de compras) usan modelos de IA externos. Para estos usos enviamos métricas agregadas a Anthropic (Claude) u OpenAI (GPT) según el proveedor configurado.

Lo que enviamos: cifras agregadas (revenue del día, top productos vendidos, lista de insumos bajo umbral), nombres de platos y categorías. NO enviamos datos personales de clientes finales (cédulas, emails, teléfonos), montos de pagos individuales, ni información identificable de tu equipo.

Anthropic y OpenAI están sujetos a sus propias políticas de privacidad. Ninguno usa tus datos para entrenar sus modelos (garantía contractual de API enterprise).

5. Dónde se almacenan los datos

El Servicio usa los siguientes proveedores de infraestructura:

  • Supabase (base de datos PostgreSQL): datos operativos del restaurante. Servidores en US East. Cifrado en reposo y en tránsito (TLS 1.3).
  • Vercel (hosting y CDN): código de la aplicación. Servidores en US y edge en Latam.
  • Invoka (proveedor SRI): solo los datos estrictamente necesarios para emitir el comprobante electrónico.
  • Resend (emails transaccionales): email destinatario y contenido del mensaje. No persistido más allá de los logs de entrega.
  • Inngest (jobs en background): metadata de jobs ejecutados, no datos de negocio.
  • Sentry (monitoreo de errores): stack traces y context técnico. Filtramos PII antes de enviar.

Algunos de estos proveedores están fuera de Ecuador. Conforme al artículo 56 de la LOPDP, transferimos datos a jurisdicciones con nivel adecuado de protección o bajo cláusulas contractuales estándar.

6. Tus derechos (LOPDP)

Conforme a la Ley Orgánica de Protección de Datos Personales del Ecuador, tienes derecho a:

  • Acceso: saber qué datos personales tuyos tenemos y cómo los procesamos.
  • Rectificación: corregir datos inexactos o incompletos.
  • Eliminación: pedir que borremos tus datos cuando ya no sean necesarios. Excepción: datos requeridos por ley tributaria (facturas SRI emitidas se conservan 7 años).
  • Oposición: oponerte al procesamiento para finalidades específicas.
  • Portabilidad: recibir tus datos en formato estructurado y transferirlos a otro proveedor.
  • Limitación: pedir que pausemos el procesamiento mientras se resuelve una reclamación.

Para ejercer cualquiera de estos derechos, escribe a privacidad@andiablo.com desde el email registrado en tu cuenta. Respondemos en máximo 15 días hábiles.

Si no estás satisfecho con nuestra respuesta, puedes presentar reclamo ante la Superintendencia de Protección de Datos Personales de Ecuador.

7. Datos de los clientes de tu restaurante

Cuando tu restaurante factura a un cliente final, los datos de ese cliente (cédula, nombre, email opcional, etc.) se cargan en el sistema. En esta relación, tú eres el responsable del tratamiento de esos datos, y Mise actúa como encargado del tratamiento (procesador) por cuenta tuya.

Las condiciones específicas de este procesamiento se establecen en el Acuerdo de Procesamiento de Datos, que se entiende aceptado al usar el Servicio.

8. Cuánto tiempo guardamos los datos

  • Datos operativos activos: mientras tu cuenta esté activa.
  • Facturas SRI emitidas: 7 años (obligación tributaria del SRI).
  • Datos después de baja de cuenta: 30 días para permitirte un export final, después se eliminan permanentemente (excepto las facturas SRI que tienen el plazo legal).
  • Logs técnicos (Sentry, Inngest): 90 días.
  • Audit log de acciones sensibles: 2 años.

9. Medidas de seguridad

Implementamos medidas técnicas y organizativas razonables para proteger los datos:

  • Conexiones cifradas con TLS 1.3 en toda la aplicación.
  • Contraseñas almacenadas con hash criptográfico (no podemos verlas, ni siquiera nosotros).
  • Row-Level Security (RLS) en la base de datos — cada tenant ve solo sus propios datos, garantizado a nivel SQL.
  • Roles internos con permisos diferenciados (admin, manager, cajero, etc.).
  • Audit log de acciones sensibles (cancelaciones, anulaciones, cambios de rol).
  • Backups diarios encriptados de la base de datos.
  • Monitoreo de seguridad continuo. Si detectamos una brecha que afecte tus datos personales, te notificamos en menos de 72 horas conforme a la LOPDP.

10. Menores de edad

El Servicio está destinado a operadores de restaurantes mayores de edad. No recolectamos intencionalmente datos personales de menores de 18 años. Si crees que un menor nos ha proporcionado datos, contáctanos para eliminarlos.

11. Cambios a esta política

Podemos actualizar esta política. Cambios materiales se notifican por email con 30 días de anticipación. Cambios menores entran en vigor cuando se publican (la fecha de "última actualización" arriba refleja la versión vigente).

12. Contacto

Para cualquier consulta sobre privacidad o ejercer tus derechos LOPDP:

Política de privacidad · Mise