Acuerdo de tratamiento de datos
- Versión:
- 2026-08-15
- Vigente desde:
- 2026-08-15
La versión en español de este documento es el texto oficial y el único legalmente vinculante. La traducción al inglés se ofrece únicamente por cortesía; en caso de cualquier discrepancia entre ambas, prevalece la versión en español.
1. Objeto y partes
Este Acuerdo de Tratamiento de Datos (el «Acuerdo») complementa los Términos del servicio y forma parte integral del contrato entre el Usuario («Responsable del tratamiento») y Espres («Encargado del tratamiento»). El presente Acuerdo regula el tratamiento de datos personales de terceros (clientes, empleados u otras personas) que el Usuario ingrese al servicio y cuyo tratamiento Espres realice en su nombre.
El encargado del tratamiento es la persona física Alexis Ulises Barba Pérez, quien opera bajo el nombre comercial «Espres» (RFC: BAPA950302880), con domicilio en Calle Ures #450, Tepic, Nayarit, C.P. 63058, México. Para consultas relacionadas con este Acuerdo, contacte a privacidad@espres.app.
2. Instrucciones de tratamiento
Espres tratará los datos personales únicamente siguiendo las instrucciones documentadas del Usuario, las cuales se materializan a través del uso del servicio. Espres no utilizará los datos personales del Usuario para fines propios distintos a la prestación del servicio, salvo que la legislación aplicable lo requiera.
Si Espres considera que alguna instrucción del Usuario viola la LFPDPPP u otras disposiciones legales aplicables, lo notificará de inmediato.
3. Medidas de seguridad
Espres implementa medidas técnicas y organizativas adecuadas para proteger los datos personales contra acceso no autorizado, pérdida, alteración o divulgación, incluyendo: (a) cifrado en tránsito mediante TLS 1.2 o superior; (b) cifrado en reposo de la base de datos; (c) control de acceso basado en roles; (d) autenticación multifactor disponible para usuarios administradores; (e) monitoreo de seguridad y registros de auditoría; (f) procedimientos de respaldo y recuperación ante desastres.
Espres se somete a los programas de seguridad y certificaciones de sus subencargados de infraestructura, que incluyen SOC 2 Tipo II (Supabase, Vercel) y PCI DSS (Stripe).
4. Subencargados
El Usuario autoriza a Espres a utilizar los siguientes subencargados para el tratamiento de datos personales en su nombre:
Supabase Inc. (Estados Unidos, con infraestructura de Amazon Web Services) — almacenamiento de base de datos y autenticación. Categorías de datos: todos los datos del Usuario y de sus clientes finales. DPA propio: disponible en supabase.com/legal/dpa.
Stripe, Inc. (Estados Unidos) — procesamiento de pagos. Categorías de datos: datos de facturación y de la tarjeta de pago. DPA propio: disponible en stripe.com/legal/dpa.
Resend Inc. (Estados Unidos) — envío de correos electrónicos transaccionales. Categorías de datos: nombre y correo electrónico del destinatario, metadatos de entrega. DPA propio: disponible en resend.com/legal/dpa.
Vercel Inc. (Estados Unidos) — alojamiento de la aplicación web y funciones edge. Categorías de datos: datos de sesión, registros de solicitudes. DPA propio: disponible en vercel.com/legal/dpa.
Google LLC (Estados Unidos) — servicios de geocodificación y mapas (Places API). Categorías de datos: coordenadas y cadenas de dirección de clientes. Política de privacidad: disponible en policies.google.com/privacy.
Facturapi S.A. de C.V. (México) — emisión de CFDI (Fase 2, únicamente para usuarios que lo soliciten). Categorías de datos: datos fiscales del cliente (RFC, razón social, régimen fiscal). Política de privacidad: disponible en facturapi.io/privacidad. La relación de encargo con Facturapi se documenta contractualmente conforme a la LFPDPPP.
Cloudflare, Inc. (Estados Unidos) — servicios de red, CDN y protección DDoS. Categorías de datos: direcciones IP, cabeceras HTTP. DPA propio: disponible en cloudflare.com/cloudflare-customer-dpa/.
OpenAI, L.L.C. (Estados Unidos) — procesamiento de lenguaje natural para el asistente de inteligencia artificial y la interpretación automatizada de pedidos recibidos por WhatsApp. Categorías de datos: contenido de los mensajes y consultas, incluyendo nombres y números telefónicos de clientes finales cuando aparecen en ellos. DPA propio: disponible en openai.com/policies/data-processing-addendum.
Meta Platforms, Inc. (Estados Unidos) — transmisión y entrega de mensajes a través de la API de WhatsApp Business, cuando la organización habilita el canal de pedidos por WhatsApp. Categorías de datos: números telefónicos de clientes finales, contenido de los mensajes y metadatos de entrega. Términos aplicables: disponibles en business.whatsapp.com/policy.
Los subencargados pueden, a su vez, utilizar proveedores de infraestructura (sub-subencargados), los cuales se identifican en los acuerdos de tratamiento de datos de cada subencargado.
5. Transferencias internacionales
Los subencargados enumerados en la sección 4 procesan datos fuera del territorio nacional (principalmente en Estados Unidos). Conforme a la LFPDPPP, estas remisiones a encargados se realizan bajo obligaciones contractuales que garantizan un nivel de protección equivalente al establecido en México, incluyendo deberes de confidencialidad que subsisten tras la terminación de la relación.
Espres actualizará este Acuerdo cuando incorpore nuevos subencargados, con notificación previa de al menos diez (10) días calendario al Usuario.
6. Derechos de los titulares de datos
Espres asistirá al Usuario, en la medida en que sea técnicamente posible, para dar cumplimiento a las solicitudes de derechos ARCO que los titulares de datos (por ejemplo, clientes del Usuario) presenten ante el Usuario.
El Usuario es el único responsable de responder a los titulares de datos que sean sus propios clientes o empleados. Espres no atenderá directamente solicitudes de derechos ARCO de titulares de datos del Usuario a menos que sea requerido por la autoridad competente.
7. Notificación de incidentes de seguridad
Espres notificará al Usuario cualquier vulneración de seguridad que afecte sus datos personales sin demora indebida y, en todo caso, dentro de los plazos que establezca la legislación aplicable. La notificación incluirá: descripción del incidente, datos afectados, medidas correctivas adoptadas y punto de contacto en Espres.
El Usuario es responsable de notificar a los titulares de datos afectados y, cuando corresponda, a la autoridad competente en materia de protección de datos personales (actualmente la Secretaría Anticorrupción y Buen Gobierno), de conformidad con la LFPDPPP.
8. Devolución y eliminación de datos
Tras la terminación del servicio, Espres conservará los datos del Usuario durante un período de treinta (30) días calendario, durante los cuales el Usuario podrá solicitar una exportación completa a soporte@espres.app. Transcurrido dicho período, Espres eliminará los datos de forma segura, salvo que la legislación aplicable imponga obligaciones de conservación distintas.
A solicitud del Usuario, Espres podrá eliminar los datos de forma anticipada, con excepción de aquellos que deban conservarse por obligación legal.