Política de privacidad

Versión 1.0 — adoptada el 2026-08-16.

Esta política describe cómo tratamos los datos personales en Mozzo, conforme a la Ley 19.628 según la reformó la Ley 21.719. Se genera a partir del inventario de tratamientos del propio sistema, de modo que lo que aquí se afirma es lo que el software hace, y no una descripción escrita aparte que pueda quedar desfasada.

Quién es el responsable

  • Razón social: pendiente de completar por el responsable
  • RUT: pendiente de completar por el responsable
  • Representante legal: pendiente de completar por el responsable
  • Domicilio: pendiente de completar por el responsable
  • Correo para solicitudes de titulares: pendiente de completar por el responsable

No existe un delegado de protección de datos designado. Cuando lo haya, se identificará en esta sección.

Qué datos tratamos y por qué

Los titulares de estos datos son, en su mayoría, las personas que contratan Mozzo para su restaurante y quienes figuran en su facturación. La carta pública no pide datos a los comensales: se puede leer sin cuenta, sin registro y sin formulario.

DatosFinalidadBase de licitudOrigen
Datos tributarios del cliente (boleta / factura)Emitir el documento tributario que corresponde a la suscripción contratada.Art. 13 c: Ejecución de un contrato con el titular
Se recoge en el checkout para poder ejecutar el contrato; la conservación posterior responde además a la obligación tributaria (Art. 13 b).
Aportados por el propio titular en el checkout.
Pedido de suscripción y sus metadatosContratar, cobrar y renovar la suscripción, y aprovisionar el sitio del restaurante.Art. 13 c: Ejecución de un contrato con el titular
Los metadatos _mozzo_store_title y _mozzo_store_slug son los que el propio titular introdujo en el paso «Configura tu restaurante».
Aportados por el titular; el importe y el medio de pago los añade la pasarela.
Cuenta de usuarioAutenticar al titular y vincularlo con el sitio de su restaurante.Art. 13 c: Ejecución de un contrato con el titular
Sin cuenta no hay servicio: es indispensable para ejecutar el contrato.
Aportados por el titular al contratar.
Boletas y facturas en PDFEntregar al titular el documento tributario de cada cobro.Art. 13 b: Cumplimiento de una obligación legal
La emisión y puesta a disposición del documento responde a la obligación tributaria.
Generados por el responsable y subidos al pedido correspondiente.
Copia de respaldo de los datos de suscripciónQue el panel siga mostrando el estado de la suscripción cuando el sitio principal no responde.Art. 13 c: Ejecución de un contrato con el titular
Es una caché de datos del propio contrato, no una recogida nueva.
Derivados de la suscripción del sitio principal.
Marca de fin de contratoPoner en marcha (y poder demostrar) el plazo de conservación de la copia local de facturación.Art. 13 b: Cumplimiento de una obligación legal
Es el reloj del Art. 3 c: sin una fecha de inicio no hay plazo que vencer, y sin registro no hay forma de acreditar que venció. Pedir consentimiento para guardar la fecha en que hay que empezar a borrar sería absurdo.
Derivada del estado de la suscripción por el barrido diario.
Registro de solicitudes de derechosAcreditar que cada solicitud de derechos fue recibida, respondida y dentro de plazo.Art. 13 b: Cumplimiento de una obligación legal
El Art. 11 obliga a conservar constancia de cuándo y cómo se respondió y del contenido íntegro de la respuesta. Es un registro que existe porque la ley exige poder probar su propio cumplimiento; pedir consentimiento para llevarlo sería tanto como permitir que se borrara la prueba de haber atendido (o no) un derecho.
La propia solicitud del titular.
Estado de bloqueo del tratamientoSuspender los tratamientos bloqueables mientras dure un bloqueo del Art. 8 ter y poder acreditar el período que abarcó.Art. 13 b: Cumplimiento de una obligación legal
La marca existe para obedecer un derecho, no para tratar datos: sin ella el bloqueo no sería exigible ni demostrable.
La solicitud de bloqueo del propio titular.
Registro de la decisión automatizadaPoder explicarle al titular por qué un sistema automático dejó su carta fuera de línea, y sostener esa explicación si pide que una persona revise la decisión.Art. 13 b: Cumplimiento de una obligación legal
El archivado en sí ejecuta el contrato, pero este registro no: existe porque el Art. 8 bis obliga a explicar la decisión y a admitir su revisión, y sin anotarla al tomarla no habría con qué explicarla. Del sitio archivado no se puede deducir el motivo: caducidad, suspensión, cancelación y una intervención manual del administrador de red se ven exactamente igual.
El propio sistema, al ejecutar la regla sobre el estado de la suscripción.
Datos de contacto del restauranteMostrar los datos de contacto en la carta pública y recibir avisos del sistema.Art. 13 c: Ejecución de un contrato con el titular
Se tratan como datos personales aunque sean de contacto comercial: buena parte de los clientes son personas naturales con giro, y en ese caso el dato del negocio identifica a una persona.
Introducidos por el titular en el panel.
Concesiones y revocaciones de acceso a sitiosDeterminar a qué paneles de restaurante puede entrar cada usuario.Art. 13 d: Interés legítimo del responsable
Control de acceso: interés legítimo en impedir que un cliente alcance los datos de otro. Se registra junto con mozzo_blocked_sites.
Asignados por un administrador de red.
Preferencias de interfazRecordar el idioma del panel, no repetir avisos ya descartados y mantener el periodo elegido al cambiar de pantalla.Art. 13 d: Interés legítimo del responsable
Preferencias de uso del propio servicio. Cubre también mozzo_hide_welcome y el rango de fechas del panel de negocio, que se guarda por usuario para que dos operadores no se cambien la vista el uno al otro.
Acciones del propio titular en el panel.
Ficha de participante del programa betaGestionar la participación en el programa beta y su seguimiento comercial.Art. 12: Consentimiento del titular
La participación es voluntaria y ajena al servicio contratado, de modo que la base es el consentimiento y no el contrato.
Aportados por el participante al inscribirse.
Registro de uso del programa betaMedir el uso real del producto durante el beta para decidir qué construir.Art. 12: Consentimiento del titular
Telemetría de producto limitada a un cohorte que se inscribió voluntariamente; se registra el identificador de usuario, no su nombre ni su correo. Se declaró interés legítimo hasta la Fase 3c, y era inexacto: desde la Fase 3b el código no registra un solo evento sin consentimiento del participante, de modo que el consentimiento no es una salvaguarda añadida sino la condición que hace lícito el tratamiento. Declararlo así, además, activa la portabilidad del Art. 9, que el interés legítimo habría excluido.
Generados por el sistema a partir de acciones del titular.
Encuestas del beta ya mostradasNo volver a mostrar una encuesta que el participante ya respondió o descartó.Art. 13 d: Interés legítimo del responsable
Estado de interfaz del propio participante.
Acciones del participante.
Registro de eventos del panel de negocioMedir la evolución del negocio (ingreso recurrente, altas, bajas y activación) para decidir con datos en vez de con impresiones.Art. 13 d: Interés legítimo del responsable
Analítica interna de la relación comercial con el cliente, no del comportamiento de sus comensales. La mayoría de las filas describen hechos de facturación que ya existen en el pedido y la suscripción; el identificador de usuario aparece sólo cuando el evento lo originó una persona identificable, y nunca se registra su nombre ni su correo. Sin este tratamiento la única alternativa es no saber si el negocio crece.
Generados por el sistema a partir de la facturación y del uso del panel.
Ficha comercial por restauranteSaber qué restaurantes necesitan ayuda antes de que se vayan.Art. 13 c: Ejecución de un contrato con el titular
Es una vista derivada de la relación contractual: el mismo dato de facturación y uso que ya existe en la suscripción y en el sitio, reunido en una sola fila para poder atender al cliente. No añade información nueva sobre ninguna persona.
Calculada cada noche a partir de la suscripción y del contenido del propio sitio.
Última visita al panelDetectar a tiempo a un restaurante que dejó de usar lo que paga.Art. 13 c: Ejecución de un contrato con el titular
Una sola marca de tiempo por sitio, sin identificar a la persona que entró ni qué hizo. Es lo mínimo que permite responder «¿sigue usándolo?», que es una obligación de atención al cliente y no vigilancia.
Generada por el sistema al abrirse el panel.
Registro de consentimiento del visitantePoder acreditar que una finalidad basada en consentimiento fue aceptada o rechazada, y no volver a preguntar.Art. 13 b: Cumplimiento de una obligación legal
El Art. 12 pone en el responsable la carga de probar el consentimiento, así que conservar la prueba es cumplimiento de un deber legal y no requiere a su vez consentimiento. Sería absurdo pedir permiso para guardar el registro de que no se dio permiso.
La decisión del propio titular en el panel de consentimiento.
Registro de consentimiento del restauranteAcreditar la aceptación del programa beta por parte del restaurante y permitir revocarla.Art. 13 b: Cumplimiento de una obligación legal
Mismo razonamiento que el registro del visitante: la prueba del consentimiento es una obligación del Art. 12.
La decisión de quien administra el sitio, tomada desde su panel.
Registro de accesos a datos personalesPoder demostrar quién accedió a documentos tributarios y a la consola de datos personales.Art. 13 b: Cumplimiento de una obligación legal
El Art. 14 quinquies exige medidas de seguridad y pone la carga de la prueba en el responsable: sin traza no hay prueba. Guarda el identificador del usuario, no su nombre ni su correo, para no convertirse en otro almacén de datos personales; la IP, en cambio, sí es un dato personal y por eso el registro figura en este inventario.
Generado por el sistema al producirse el acceso.
Analítica de Google (GA4)Medir el tráfico de la plataforma y de las cartas públicas.Art. 12: Consentimiento del titular
La analítica no es necesaria para prestar el servicio, así que la única base posible es el consentimiento.
Recogidos automáticamente en el navegador del visitante.

Ninguno de estos datos procede de fuentes de acceso público: los entrega el propio titular o los genera su uso del servicio.

Transferencias fuera de Chile

  • Google LLC (Estados Unidos) — Analítica de Google (GA4). Chile no ha declarado que ese destino ofrezca un nivel de protección adecuado, y todavía no hemos documentado el mecanismo del Art. 27 que ampare este envío. Mientras tanto, el envío sólo ocurre si el visitante lo acepta, y no ocurre en absoluto si no lo hace.

Otras transferencias que existían se eliminaron en vez de documentarse: las tipografías, los estilos y el código QR ya no se piden a servidores en el extranjero, sino que se sirven o se generan desde el propio sistema.

Cuánto tiempo conservamos los datos

DatosDesde cuándo se cuentaPlazo
Datos tributarios del cliente (boleta / factura)Sin desencadenante. Hoy no se elimina nunca, ni siquiera al cerrar la cuenta.Indefinida (brecha). El plazo objetivo debe fijarse contra la obligación tributaria de conservación.
Pedido de suscripción y sus metadatosSin desencadenante. Los pedidos y suscripciones de Subscriptio no se purgan.Indefinida (brecha aceptada: los filtros de retención de Subscriptio quedaron fuera de alcance).
Cuenta de usuarioEliminación manual del usuario por un administrador de red.Indefinida mientras la cuenta exista; no hay purga automática tras la baja.
Boletas y facturas en PDFSin desencadenante implementado. El plazo debe fijarse contra la obligación tributaria de conservación.Indefinida (brecha).
Copia de respaldo de los datos de suscripciónEl fin del contrato. Ningún evento del sistema lo anuncia, así que el barrido diario estampa la fecha en que ve por primera vez la suscripción cancelada o vencida y cuenta desde ahí; si la suscripción revive, el reloj se borra. Al vencer el plazo se elimina la copia y se conserva sólo la marca, que es lo que impide que la siguiente visita al panel vuelva a escribirla.90 días desde que la suscripción quedó cancelada o vencida. Pasado ese plazo la copia local deja de ser necesaria para su finalidad, que es responder mientras el contrato aún puede revivir o discutirse.
Marca de fin de contratoReactivación de la suscripción, que borra la marca, o eliminación del sitio. Mientras la copia siga borrada la marca permanece: es lo único que impide volver a escribirla.Mientras el sitio exista y su contrato siga terminado.
Registro de solicitudes de derechosNinguno todavía: la constancia debe sobrevivir a la solicitud que documenta, y el plazo razonable se fija contra la prescripción de la acción ante la Agencia.Indefinida por ahora. Es una brecha declarada, no un olvido: fijar el plazo exige decidir contra qué prescripción se mide.
Estado de bloqueo del tratamientoEliminación de la cuenta o del sitio; el levantamiento del bloqueo conserva la marca a propósito, porque el período bloqueado es en sí mismo el hecho que hay que poder probar.Mientras exista la cuenta o el sitio.
Registro de la decisión automatizadaEliminación del sitio. La reactivación no lo borra: escribe encima la decisión de restablecimiento y conserva que hubo un archivado, porque es justamente lo que el titular podría estar impugnando.Mientras exista el sitio; sólo se guarda la última decisión.
Datos de contacto del restauranteEliminación del sitio. WordPress elimina la tabla de opciones completa al desinicializarlo, de modo que estos ajustes desaparecen con él sin necesidad de código propio; comprobado en el núcleo, no supuesto.Mientras el sitio exista.
Concesiones y revocaciones de acceso a sitiosEliminación del usuario, que borra todos sus metadatos; y además la pérdida de la membresía del sitio o la eliminación de éste, que borran esa concesión concreta aunque la cuenta siga existiendo. Una autorización que sobrevive a su motivo es a la vez un riesgo de acceso y el registro de una relación terminada.Mientras dure la relación que la justifica.
Preferencias de interfazEliminación del usuario. WordPress recorre y borra todos los metadatos de la cuenta antes de eliminarla; comprobado en el núcleo, no supuesto.Mientras la cuenta exista.
Ficha de participante del programa betaSalida del cohorte, eliminación del sitio y desinstalación del plugin del programa beta, que borra la opción en cada sitio del cohorte.Mientras dure el programa; no hay purga al terminar la participación de un sitio concreto.
Registro de uso del programa betaSalida del cohorte, eliminación del sitio y desinstalación del plugin. La eliminación del sitio la atiende el propio plugin del beta, y antes de que el núcleo elimine las tablas: es la única copia que no vive dentro del sitio, así que borrar el sitio no la alcanzaba.Sin límite de edad por fila; se purga por sitio o al desinstalar.
Encuestas del beta ya mostradasSalida del cohorte, eliminación del sitio o desinstalación del plugin.Mientras dure la participación.
Registro de eventos del panel de negocioEliminación del sitio y desinstalación del plugin, que elimina la tabla completa.Sin límite de edad por fila: una serie histórica de ingreso pierde su sentido si se le recortan los primeros meses.
Ficha comercial por restauranteSe reescribe entera en cada cálculo; desaparece al desinstalar el plugin.Sólo el estado actual: no guarda historia por restaurante.
Última visita al panelEliminación del sitio o desinstalación del plugin.Sólo el último valor; cada visita sustituye al anterior.
Registro de consentimiento del visitanteLa cookie caduca sola; el registro del usuario identificado se borra con la cuenta, junto al resto de sus metadatos.Un año para la cookie; mientras exista la cuenta para el usuario identificado. Conservar la prueba mientras dura la relación es la finalidad del registro, no un exceso.
Registro de consentimiento del restauranteBorrado del sitio, cuya tabla de opciones elimina el núcleo de WordPress.Mientras el sitio exista.
Registro de accesos a datos personalesPoda por edad y por número de entradas, en cada escritura y además una vez al día: una poda que sólo corre al escribir no es un plazo de conservación, porque un registro que deja de recibir entradas deja de olvidar. Al eliminarse una cuenta, sus entradas se anonimizan en lugar de borrarse: desaparecen el identificador y la IP, y la traza de seguridad permanece.Un año, con un tope de 1.000 entradas.
Analítica de Google (GA4)Fijada por Google, fuera de nuestro control.Según la configuración de la propiedad de GA4; no documentada.

Decisiones automatizadas

Hay una sola decisión que el sistema toma por sí solo y que afecta de forma significativa al titular: dejar fuera de línea la carta pública de un restaurante cuando su suscripción deja de estar vigente.

La regla aplicada es una sola: mientras la suscripción no esté activa ni en prueba, la carta pública queda fuera de línea. La decisión la tomó el sistema de forma automática, sin que la revisara una persona.

No se borró nada: tus productos, categorías, imágenes y configuración siguen guardados y vuelven a publicarse apenas se regularice la suscripción.

Esta decisión ejecuta el contrato, por lo que no cabe oponerse a ella en los términos del Art. 8 bis; sí caben, y se ofrecen siempre, las garantías que ese mismo artículo exige:

  • Pedir que una persona revise esta decisión.
  • Explicar tu situación y aportar antecedentes antes de que se resuelva.
  • Impugnar la decisión si consideras que se aplicó por error.

No se elabora ningún perfil del titular ni se toma ninguna otra decisión automatizada sobre él.

Seguridad

  • Las boletas y facturas se guardan fuera del directorio público y sólo se entregan a través de un enlace autenticado, acotado a la suscripción de quien lo pide.
  • Los accesos a documentos tributarios y a las pantallas con datos personales quedan registrados en una pista de auditoría que guarda el identificador del usuario, no su nombre ni su correo.
  • Los registros técnicos se minimizan: no contienen nombres comerciales, rutas ni identificadores de restaurantes.
  • Cada restaurante vive en su propio sitio, y el acceso a un panel exige ser miembro de ese sitio, no sólo tener una cuenta en la plataforma.

Tus derechos

  • Acceso — saber qué datos tenemos sobre ti y obtener copia. Gratis al menos una vez cada tres meses.
  • Rectificación — corregir datos inexactos, incompletos o desactualizados. Siempre gratis.
  • Supresión — pedir su eliminación en los casos que la ley permite. Siempre gratis.
  • Oposición — oponerte a un tratamiento determinado. Siempre gratis.
  • Portabilidad — recibir en formato electrónico estructurado los datos tratados por medios automatizados y con tu consentimiento, o que se transfieran a otro responsable cuando sea técnicamente posible.
  • Bloqueo — suspender temporalmente el tratamiento mientras se resuelve otra solicitud tuya. Respondemos en 2 días hábiles.

Respondemos las solicitudes en un plazo de 30 días corridos, salvo el bloqueo, que se resuelve en 2 días hábiles.

Falta indicar la dirección a la que dirigir estas solicitudes. Hasta que se publique, cualquier solicitud dirigida al contacto general de la plataforma se tramitará igualmente.

Retiro del consentimiento

Cuando un tratamiento se apoye en tu consentimiento, puedes retirarlo en cualquier momento y con la misma facilidad con que lo diste. El retiro no afecta la licitud del tratamiento realizado antes.

Reclamación ante la Agencia

Si denegamos tu solicitud o no respondemos dentro de plazo, puedes reclamar ante la Agencia de Protección de Datos Personales.


Nota: esta política aún no está completa. Faltan por publicar los siguientes datos del responsable: Razón social, RUT, Representante legal, Domicilio, Correo para solicitudes de titulares.

To top