Anexo de Tratamiento de Datos Personales

Relación responsable–encargado entre el restaurante y Tably

Última actualización: 27 de julio de 2026 · Versión 1.0

1. Propósito de este anexo

Este anexo forma parte integrante de los Términos y Condiciones de Uso y regula el tratamiento de los datos personales que el Cliente —el restaurante— registra en la plataforma Tably sobre su propio personal y sus comensales.

Su finalidad es dejar claramente delimitado quién decide sobre esos datos y quién únicamente los procesa, conforme a los artículos 49 a 55 del Reglamento de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares.

En caso de contradicción entre este anexo y los Términos y Condiciones, respecto de la materia de datos personales prevalece este anexo.

2. Roles de las partes

El Cliente es el RESPONSABLE. Él decide qué datos personales recaba de su personal y de sus comensales, con qué finalidad y por cuánto tiempo, y es quien mantiene la relación directa con esos titulares.

Tably es el ENCARGADO. Trata esos datos personales exclusivamente por cuenta del Cliente, siguiendo sus instrucciones, con el único objeto de prestarle el servicio contratado.

Tably no decide sobre las finalidades ni sobre los medios esenciales del tratamiento de esa información, no la utiliza para fines propios, no la comercializa y no la comparte con otros clientes.

Este anexo no aplica a los datos personales del propio Cliente y de sus representantes en su relación comercial con Tably: respecto de esos datos, Tably actúa como responsable y rige el Aviso de Privacidad.

3. Datos y titulares comprendidos

Categorías de titulares:

  • Personal del Cliente: administradores, gerentes, meseros, cocineros, cajeros, repartidores y demás perfiles que dé de alta.
  • Comensales del Cliente: personas que reservan, ordenan desde el menú digital, participan en programas de lealtad o solicitan factura.

Categorías de datos:

  • De personal: nombre, teléfono, fotografía, rol, sucursal asignada, turno, horario, fecha de contratación, permisos operativos y registros de entrada, salida y actividad.
  • De comensales: nombre y teléfono en reservaciones y programas de lealtad; datos fiscales (RFC, razón social, correo electrónico, uso de CFDI y código postal) cuando solicitan factura; historial de pedidos, consumos y propinas.

Operaciones que Tably realiza sobre estos datos: obtención a través de las interfaces de la plataforma, almacenamiento, organización, consulta, transmisión a los subencargados listados en la cláusula 6, y supresión conforme a la cláusula 8.

4. Obligaciones del Cliente como responsable

El Cliente declara y garantiza que:

  • Cuenta con base legítima para tratar los datos personales que registra en la plataforma y, cuando la ley lo exija, con el consentimiento expreso de los titulares.
  • Ha puesto a disposición de su personal y de sus comensales su propio aviso de privacidad, con las características que exige la ley, informándoles que utiliza un proveedor tecnológico para la administración de su negocio.
  • Los datos que carga son exactos, pertinentes y no excesivos respecto de la finalidad para la que los recabó.
  • Atenderá directamente las solicitudes de acceso, rectificación, cancelación y oposición que le formulen los titulares, así como cualquier revocación de consentimiento.
  • No registrará en la plataforma datos personales sensibles ni información que no guarde relación con la operación de su restaurante.
  • Dará de baja oportunamente los accesos del personal que deje de laborar con él.

El Cliente es el único responsable frente a los titulares y ante la autoridad por el cumplimiento de estas obligaciones, y responderá por las sanciones que su incumplimiento le genere.

5. Obligaciones de Tably como encargado

Tably se obliga a:

  • Tratar los datos personales únicamente conforme a las instrucciones del Cliente y para prestarle el servicio contratado.
  • Abstenerse de tratarlos para finalidades distintas a las instruidas.
  • Guardar confidencialidad respecto de los datos, obligación que subsiste aun después de terminada la relación contractual y que se extiende a su personal y colaboradores.
  • Implementar y mantener medidas de seguridad administrativas, técnicas y físicas razonables para protegerlos.
  • No transferir los datos a terceros, salvo a los subencargados listados en la cláusula 6, por instrucción del propio Cliente, o por requerimiento fundado y motivado de autoridad competente.
  • Suprimir o devolver los datos al terminar la relación contractual, conforme a la cláusula 8.
  • Prestar al Cliente la colaboración razonable que requiera para atender solicitudes de derechos ARCO de sus titulares, cuando la información no esté disponible directamente en su panel.

6. Subencargados autorizados

El Cliente autoriza expresamente a Tably a apoyarse en los siguientes proveedores de infraestructura tecnológica, que pueden almacenar información en servidores ubicados fuera de México, principalmente en Estados Unidos de América:

  • Supabase — base de datos, autenticación y almacenamiento de archivos.
  • Vercel — alojamiento de la aplicación web.
  • Stripe — procesamiento de pagos.
  • Resend — envío de correos transaccionales.
  • Google — autenticación mediante cuenta de Google, cuando el usuario elige esa opción.

Tably mantiene con estos proveedores condiciones contractuales que los obligan a observar deberes de confidencialidad y medidas de seguridad equivalentes a las previstas en este anexo, y responde de su actuación como si fuera propia.

Tably podrá sustituir o incorporar subencargados cuando lo requiera la operación del servicio, notificándolo al Cliente con al menos 15 (quince) días naturales de anticipación mediante aviso en la plataforma o al correo registrado. Si el Cliente se opone fundadamente, su recurso es cancelar la suscripción conforme a los Términos y Condiciones.

7. Vulneraciones de seguridad

Si Tably tiene conocimiento de una vulneración de seguridad que afecte de forma significativa los datos personales tratados por cuenta del Cliente, se lo notificará sin demora injustificada al correo registrado en su cuenta.

La notificación incluirá, en la medida en que la información esté disponible: la naturaleza del incidente, las categorías de datos afectadas, las medidas correctivas adoptadas y las recomendaciones para el Cliente.

Corresponde al Cliente, en su carácter de responsable, valorar y realizar la notificación a los titulares afectados y a la autoridad, si procede conforme a la ley.

8. Devolución y supresión al terminar el servicio

Concluida la relación contractual por cualquier causa, Tably conservará los datos personales tratados por cuenta del Cliente durante 60 (sesenta) días naturales.

Dentro de ese plazo el Cliente podrá reactivar su cuenta sin pérdida de información, o solicitar por escrito a contacto@itably.com la entrega de sus datos en formato electrónico de uso común.

Transcurrido el plazo, Tably suprimirá los datos de forma definitiva, salvo aquellos que deba conservar por disposición legal o para el ejercicio o defensa de reclamaciones, los cuales permanecerán bloqueados y únicamente disponibles para esos fines.

Tably podrá condicionar la entrega de la información a que el Cliente se encuentre al corriente en sus pagos.

9. Acreditación del cumplimiento

A solicitud escrita y razonable del Cliente, y no más de una vez al año, Tably proporcionará la información necesaria para acreditar el cumplimiento de las obligaciones de este anexo.

Esta obligación no incluye conceder acceso a la infraestructura, al código fuente ni a información de otros clientes, ni realizar auditorías presenciales o pruebas de intrusión sobre los sistemas de Tably o de sus subencargados.

Los costos razonables que genere atender solicitudes que excedan lo ordinario correrán por cuenta del Cliente.

10. Responsabilidad

La responsabilidad de Tably derivada de este anexo queda sujeta a los mismos límites previstos en la cláusula de limitación de responsabilidad de los Términos y Condiciones.

El Cliente mantendrá a Tably en paz y a salvo, y lo indemnizará, frente a cualquier reclamación, procedimiento o sanción que provenga de la falta de consentimiento de los titulares, de la ausencia o insuficiencia de su propio aviso de privacidad, del registro de datos excesivos o sensibles en la plataforma, o de cualquier otro incumplimiento de sus obligaciones como responsable.

Última actualización: 2026-07-27. Versión 1.0.