1. Marco general
Este Acuerdo de Procesamiento de Datos (en adelante, "Acuerdo" o "DPA") regula el tratamiento de datos personales de los clientes finales de tu restaurante (los comensales que reciben facturas, dejan email, etc.) que se cargan en el Servicio Mise.
Este Acuerdo se entiende celebrado entre:
- El Cliente — tú como titular de la cuenta Mise — actuando como Responsable del Tratamiento.
- Mise — operado por Patricio Alejandro Chavez en Cotacachi, Ecuador — actuando como Encargado del Tratamiento.
Se entiende aceptado al crear una cuenta y comenzar a usar el Servicio. Es parte integrante de los Términos y Condiciones generales.
2. Objeto del procesamiento
Mise procesará datos personales de clientes finales del Cliente en su nombre y bajo sus instrucciones, con el único fin de prestar el Servicio contratado: emisión de facturas electrónicas al SRI, catálogo de clientes para autocompletado, histórico de visitas, y funciones derivadas del análisis del Servicio.
3. Categorías de datos y de titulares
Categorías de titulares: clientes finales del restaurante del Cliente (comensales, clientes corporativos que reciben facturas).
Categorías de datos personales:
- Datos de identificación: nombre, tipo y número de documento (cédula, RUC, pasaporte).
- Datos de contacto (opcionales): email, teléfono, dirección postal.
- Datos transaccionales: órdenes hechas, montos pagados, método de pago.
- Histórico de visitas y productos consumidos.
Mise NO procesa datos sensibles (raza, religión, salud, etc.) de los clientes finales. Si el Cliente carga datos sensibles, lo hace bajo su única responsabilidad.
4. Obligaciones de Mise como Encargado
Mise se compromete a:
- Procesar los datos personales únicamente bajo las instrucciones del Cliente y para los fines previstos en este Acuerdo.
- No usar los datos para fines propios, comerciales o de marketing distintos a la prestación del Servicio.
- Implementar medidas técnicas y organizativas apropiadas para garantizar la seguridad de los datos (ver sección de seguridad de la política de privacidad).
- Garantizar que el personal autorizado a procesar los datos esté obligado a confidencialidad.
- Asistir al Cliente para responder solicitudes de titulares de datos (acceso, rectificación, eliminación, etc.) en plazo razonable.
- Notificar al Cliente sin demora indebida (máximo 72 horas) si detectamos una brecha de seguridad que afecte sus datos.
- Al terminar el Acuerdo, devolver o eliminar los datos personales conforme a las instrucciones del Cliente, salvo obligación legal de conservación.
5. Obligaciones del Cliente como Responsable
El Cliente se compromete a:
- Tener una base legal válida para procesar los datos de sus clientes finales (ejecución de contrato comercial, obligación legal tributaria, consentimiento cuando aplique).
- Informar a sus clientes finales sobre el tratamiento de sus datos personales, incluyendo la participación de Mise como Encargado.
- Cargar únicamente datos que esté legitimado a procesar.
- Atender directamente las solicitudes de los titulares de datos (sus clientes finales) sobre acceso, rectificación, etc. Mise asiste pero no actúa directamente con esos titulares.
- No usar el Servicio para procesar datos personales con fines ilegales o contrarios a la moral pública.
6. Subencargados
Mise utiliza los siguientes subencargados del tratamiento para prestar el Servicio. Al aceptar este Acuerdo, el Cliente autoriza su participación:
- Supabase, Inc. — base de datos y almacenamiento. Servidores en US East.
- Vercel, Inc. — hosting del aplicativo y CDN.
- Invoka S.A. — emisión de comprobantes electrónicos al SRI Ecuador.
- Resend — envío de emails transaccionales (confirmaciones, resumen diario opcional).
- Anthropic / OpenAI — modelos de IA para resúmenes y análisis. Solo se les envían métricas agregadas, no datos personales identificables.
- Inngest — orquestación de jobs en background (envío de facturas SRI, cron de resúmenes).
- Sentry — monitoreo de errores técnicos. Se filtran datos personales antes de enviar.
Mise notificará al Cliente por email con al menos 30 días de anticipación si incorpora o sustituye un subencargado. El Cliente puede oponerse por razones fundadas, en cuyo caso se acordará una solución alternativa o se permitirá la baja del Servicio.
7. Transferencias internacionales
Algunos subencargados están fuera de Ecuador (US, Europa). Las transferencias internacionales se realizan conforme al artículo 56 de la LOPDP, garantizando un nivel de protección adecuado mediante cláusulas contractuales estándar con los proveedores y certificaciones de cumplimiento (SOC 2, ISO 27001) cuando aplican.
8. Auditoría
El Cliente puede solicitar evidencia razonable del cumplimiento de Mise con este Acuerdo, una vez por año calendario y con un aviso mínimo de 30 días. Mise puede proporcionar dicha evidencia en forma de reportes, certificaciones o respuestas a cuestionarios estándar.
Auditorías presenciales o más frecuentes están sujetas a acuerdo previo y pueden generar costos a cargo del Cliente.
9. Duración
Este Acuerdo permanece vigente mientras el Cliente use el Servicio. Al terminar:
- Mise pone a disposición del Cliente un export completo de los datos durante 30 días.
- Pasados esos 30 días, Mise elimina los datos personales del Cliente, salvo aquellos cuya conservación sea obligatoria por ley (típicamente, facturas SRI por 7 años).
- Mise entrega certificación escrita de la eliminación si el Cliente lo solicita.
10. Responsabilidad
Cada parte es responsable por los daños que cause su incumplimiento del Acuerdo. Las limitaciones de responsabilidad establecidas en los Términos y Condiciones aplican también a este Acuerdo.
Si una autoridad de protección de datos impone una sanción al Cliente por incumplimiento atribuible exclusivamente a Mise, Mise lo asume hasta el límite de responsabilidad establecido en los Términos.
11. Contacto
Para asuntos relacionados con este Acuerdo:
- Email: privacidad@andiablo.com
- Para coordinar respuestas a titulares de datos: soporte@andiablo.com