Versión preliminar

Aviso de Privacidad Integral

Quién es responsable de tus datos, qué datos tratamos y para qué, y cómo ejercer tus derechos de acceso, rectificación, cancelación y oposición.

Este texto es una versión preliminar, publicada mientras un abogado lo revisa. Puede cambiar; cada cambio queda anotado abajo. Los datos entre corchetes todavía no existen y se completarán cuando se constituya la sociedad.

English readers: this document is in Spanish, which is the authoritative text. An English courtesy translation will follow the legal review and will not replace it.

Última actualización:

1. Identidad y domicilio del responsable

Vibedout Tecnologías, S.A.S. (la razón social exacta y su sufijo —S.A.S. o S.A.S. de C.V.— se confirman al constituir la sociedad; esta sociedad aún no está constituida al momento de esta versión preliminar) (“Vibedout”, “nosotros”), con domicilio en:

[DOMICILIO — pendiente de constitución de la S.A.S.]

es responsable del tratamiento de sus datos personales conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (“LFPDPPP”, nueva ley publicada en el Diario Oficial de la Federación el 20 de marzo de 2025, que abrogó la ley anterior de 2010).

  • RFC: [RFC — pendiente de alta ante el SAT]
  • Correo de contacto para asuntos de privacidad y ejercicio de derechos ARCO: support@vibedout.app (canal unificado de soporte y privacidad).
  • Formulario público de solicitudes: [ENLACE — pendiente]. Mientras tanto, escriba a support@vibedout.app (véase §6).

2. Categorías de titulares y datos que tratamos

Vibedout trata datos personales de dos tipos de personas distintas. Los separamos con claridad porque tienen relaciones distintas con nosotros y, en el caso de las personas del punto 2.2, la mayoría nunca crea una cuenta.

2.1 Titulares de cuenta (dueños de negocio y usuarios registrados)

Si usted crea una cuenta de Vibedout (a través de auth.vibedout.app) o usa nuestro constructor, tratamos:

  • Su nombre y correo electrónico, tal como los registra al iniciar sesión.
  • El identificador único de su cuenta (un identificador técnico opaco, no un número visible).
  • Los datos de perfil de su negocio que usted decide publicar: nombre del negocio, categoría, domicilio comercial, enlaces y contenido de sus páginas de aterrizaje (landing pages).
  • Los identificadores de las etiquetas NFC, enlaces cortos (tap links) y páginas que usted crea o reclama, y el historial de cambios sobre ellos.
  • Si usted conecta Google Calendar para sincronizar su disponibilidad: el correo de su cuenta de Google y un token de acceso cifrado que solo usamos para consultar y escribir eventos en el calendario que usted autorizó — nunca almacenamos su contraseña de Google.
  • Si usted es un negocio con reservaciones: los datos de las reservaciones de sus propios clientes, como responsable de esa información frente a ellos (usted decide sus horarios, precios y políticas de cancelación; Vibedout únicamente opera la plataforma).
  • Si usted usa el servicio de IA de Vibedout (ai.vibedout.app) para generar contenido para su negocio (por ejemplo, descripciones o textos sugeridos para su página): el texto que usted proporciona como descripción de su negocio se envía a un modelo de lenguaje que corre en la infraestructura de IA de Cloudflare Workers para generar el contenido solicitado. No enviamos su nombre, correo ni datos de contacto a ese modelo — solo el contenido del negocio que usted describe para ese propósito específico.
  • Información de pago: Vibedout no almacena los números de tarjeta; estos se procesan directamente por Stripe (véase §4).

2.2 Visitantes y clientes de nuestros usuarios (sin cuenta propia)

Esta es la categoría de personas más grande y la que no tiene, hoy, ningún vínculo de cuenta con Vibedout — usted puede ser titular de estos datos sin haberse registrado nunca en Vibedout:

  • Si usted toca/escanea una etiqueta NFC o visita un enlace corto (t.vibedout.app/<código>): registramos el código tocado, la fecha y hora, el tipo de dispositivo de forma general (móvil/escritorio/ tableta), el dominio de referencia (de dónde vino la visita) y el país aproximado (derivado de la red, no de GPS). No almacenamos su dirección IP, ni su ubicación precisa, ni huellas digitales de dispositivo.
  • Si usted visita una página pública (una página de aterrizaje o menú construida por un usuario de Vibedout): el contenido que ve fue publicado por el dueño del negocio, no por usted; su visita en sí genera el mismo tipo de evento de uso descrito en el punto anterior. Hoy ninguna página pública tiene un formulario para que usted, visitante, envíe sus propios datos — si eso cambia en el futuro, actualizaremos este aviso antes de que ese formulario exista.
  • Si usted hace una reservación a través del sistema de reservaciones de un negocio que usa Vibedout: tratamos su nombre, correo electrónico y, si usted lo proporciona, su teléfono, junto con un código de acceso único (un “token de invitado”) que le permite cancelar o reprogramar su cita sin necesidad de crear una cuenta.

2.3 Lo que no recopilamos

Ningún dato descrito arriba es un dato personal sensible conforme al Art. 2, fracción VI de la LFPDPPP (origen racial o étnico, estado de salud, información genética, creencias religiosas o filosóficas, opiniones políticas, preferencia sexual). No pedimos, ni necesitamos, ese tipo de información para operar el servicio.

3. Finalidades del tratamiento

3.1 Finalidades primarias (necesarias para darle el servicio que solicitó; no requieren consentimiento adicional porque son la razón de ser de la relación)

  • Crear y operar su cuenta, y permitirle administrar sus etiquetas, enlaces y páginas.
  • Confirmar, recordar y permitir cancelar o reprogramar una reservación.
  • Mostrarle a un dueño de negocio cuántas veces se usó su enlace y desde qué tipo de dispositivo o referencia (estadísticas agregadas de uso).
  • Sincronizar su disponibilidad con Google Calendar, si usted activó esa conexión.
  • Procesar pagos y depósitos a través de Stripe (véase §4).
  • Generar, cuando usted lo solicita expresamente, contenido asistido por inteligencia artificial para su negocio.
  • Prevenir fraude, abuso del servicio y proteger la seguridad de la plataforma.
  • Cumplir obligaciones legales y fiscales aplicables.

3.2 Finalidades secundarias (opcionales; usted puede oponerse sin que esto afecte el servicio principal)

  • Enviarle comunicaciones de producto, boletines o promociones.
  • Análisis estadístico agregado para mejorar el producto (más allá del reporte de uso que ya recibe el dueño del negocio).

Si usted no desea que tratemos sus datos para las finalidades secundarias, puede indicarlo en cualquier momento escribiendo a support@vibedout.app o usando el enlace de baja en cualquier comunicación de marketing que reciba. Negarse a las finalidades secundarias no afecta su acceso al servicio.

4. A quién comunicamos sus datos: encargados y transferencias

Clasificación de los proveedores: la LFPDPPP distingue entre una persona encargada del tratamiento (un proveedor que solo procesa datos por nuestras instrucciones — Art. 2, fracción XII — lo cual no exige la cláusula de transferencia del Art. 35) y una transferencia a un tercero (que sí la exige). Vibedout trata a Cloudflare (y a cualquier otro proveedor de infraestructura que solo procese datos por nuestra instrucción) como persona encargada del tratamiento, no como una transferencia — por lo que no aplicamos una cláusula de consentimiento de transferencia independiente para ese proveedor. Esto es una interpretación razonable, no un punto zanjado literalmente por el texto de la ley (no existe un capítulo dedicado a “obligaciones del encargado” como en otras leyes de protección de datos); el abogado la confirma como parte de la revisión legal pendiente de esta versión preliminar. En cualquier caso, todo proveedor listado abajo procesa sus datos únicamente para operar el servicio que usted usa, nunca para sus propios fines ni para revenderlos.

Dónde viven físicamente sus datos: Vibedout aloja su infraestructura en Cloudflare, cuya red es global. Cloudflare no ofrece hoy ninguna región de almacenamiento garantizada en México ni en Latinoamérica; el mejor esfuerzo disponible es una región de Norteamérica (enam), sin garantía contractual de que sus datos permanezcan físicamente en territorio mexicano en todo momento. Le informamos esto de forma directa, sin promesas que la infraestructura disponible no puede cumplir.

  • Cloudflare, Inc. — aloja nuestra infraestructura (bases de datos, almacenamiento de archivos, funciones de cómputo y el modelo de inteligencia artificial que genera contenido cuando usted lo solicita), como persona encargada del tratamiento (ver arriba). Cloudflare no ofrece una región de almacenamiento garantizada en México; el mejor esfuerzo disponible es una región de Norteamérica, sin garantía contractual de que los datos permanezcan físicamente en territorio mexicano en todo momento.
  • Stripe, Inc. — procesa los pagos y depósitos que usted realiza. Stripe recibe los datos de pago directamente (Vibedout no los ve ni los almacena) y, para sus propias obligaciones legales (por ejemplo, prevención de fraude o cumplimiento regulatorio), puede tratar esos datos bajo su propia responsabilidad como proveedor de servicios de pago.
  • Google LLC — si usted, como titular de cuenta, conecta su Google Calendar, usted mismo autoriza directamente a Google (mediante el inicio de sesión de Google) a compartir su disponibilidad con nuestra plataforma; nosotros solo recibimos lo que esa autorización permite.
  • Facturapi (Facturapi México, S.A. de C.V.) — nuestro proveedor de facturación electrónica (CFDI/PAC) — trata los datos fiscales necesarios para emitir el comprobante fiscal de su suscripción.

No vendemos sus datos personales a nadie, ni los usamos para publicidad de terceros ajenos a Vibedout.

5. Opciones para limitar el uso o divulgación de sus datos

Usted puede, en cualquier momento y sin costo:

  • Darse de baja de comunicaciones de marketing (enlace de baja o support@vibedout.app).
  • Pedirnos que no usemos sus datos para las finalidades secundarias del §3.2.
  • Ejercer cualquiera de sus derechos ARCO, descritos en el §6.

6. Derechos ARCO: cómo ejercerlos

Esto aplica sin importar si usted tiene una cuenta de Vibedout o no — un cliente que hizo una reservación o una persona que solo tocó una etiqueta NFC tiene exactamente los mismos derechos que un titular de cuenta (Art. 21 y 27 de la LFPDPPP).

Usted tiene derecho a:

  • Acceso — saber qué datos suyos tenemos y para qué los usamos.
  • Rectificación — corregirlos si están desactualizados o son inexactos.
  • Cancelación — pedir que los eliminemos (sujeto al periodo de bloqueo descrito abajo).
  • Oposición — oponerse a un tratamiento específico, incluida cualquier decisión automatizada que le afecte de forma significativa sin intervención humana (hoy Vibedout no toma ese tipo de decisiones sobre personas).

Cómo ejercerlos: escriba a support@vibedout.app, siguiendo el procedimiento descrito en esta sección. Mientras se construye el formulario público, este correo es el canal principal. Si usted hizo una reservación, también puede usar el enlace de su propia reservación (el que incluye su token de invitado) como punto de contacto directo.

Su solicitud debe incluir (Art. 28): su nombre y un domicilio o medio de contacto para responderle; una identificación oficial (o de su representante legal, si aplica); una descripción clara de los datos sobre los que ejerce el derecho (no es necesaria para una solicitud de puro acceso); el derecho específico que desea ejercer.

Plazos (Art. 31): responderemos dentro de 20 días hábiles siguientes a la recepción de su solicitud, plazo que podemos ampliar una sola vez, por un periodo igual, y contaremos con 15 días hábiles adicionales para hacer efectiva la respuesta, una vez resuelta.

Costo: ejercer sus derechos ARCO es gratuito, salvo los costos de reproducción o envío que, en su caso, se le indicarían antes de cobrarlos. Una solicitud repetida dentro de los siguientes 12 meses puede tener un costo de hasta 3 veces la UMA vigente, salvo que este aviso haya cambiado de forma sustancial en ese periodo.

Periodo de bloqueo tras una cancelación: cuando usted solicita la cancelación de sus datos, estos entran en un periodo de bloqueo (se conservan únicamente para cumplir responsabilidades legales, sin volver a usarse) equivalente al plazo de prescripción legal o contractual de la relación correspondiente, y después se eliminan. Para datos derivados de una relación contractual con una vulneración de seguridad, la ley fija un piso de conservación de 72 meses desde la fecha de la vulneración.

Plazos de conservación específicos por tipo de dato: Los eventos de uso de enlaces NFC (toques/visitas) se conservan en su forma cruda 13 meses y después se eliminan; las estadísticas agregadas que ve el dueño del negocio (ya sin identificador por visitante) se conservan indefinidamente. [PENDIENTE — el periodo de retención de los datos de invitados de reservación aún no se decide; este aviso se actualizará en cuanto se decida].

7. Revocación del consentimiento

Usted puede revocar el consentimiento que haya otorgado para cualquier finalidad, en cualquier momento, usando el mismo canal del §6. La revocación no tiene efecto retroactivo sobre tratamientos ya realizados, y en algunos casos puede implicar que ya no podamos seguir prestándole el servicio que dependía de ese dato (por ejemplo, no podemos recordarle una cita si revoca el uso de su correo electrónico para ese fin específicamente).

8. Cookies y tecnologías de rastreo

Usamos cookies y tecnologías similares (almacenamiento local del navegador, encabezados técnicos de la solicitud) para:

  • Mantener su sesión iniciada de forma segura (auth.vibedout.app).
  • Recordar sus preferencias de uso del sitio.
  • Registrar, del lado del servidor, el tipo de dispositivo y la referencia de una visita a un enlace NFC, tal como se describe en el §2.2 — sin geolocalización precisa ni dirección IP almacenada.

Puede deshabilitar las cookies no esenciales desde la configuración de su navegador. Las cookies estrictamente necesarias para mantener su sesión iniciada no pueden deshabilitarse sin que deje de funcionar el inicio de sesión. Un aviso de cookies con más detalle se publicará próximamente.

9. Medidas de seguridad y aviso de vulneraciones

Adoptamos medidas administrativas, técnicas y físicas razonables y proporcionales a la sensibilidad de los datos que tratamos (Art. 18). Si ocurre una vulneración de seguridad que afecte de forma significativa sus derechos patrimoniales o morales, se lo notificaremos de forma inmediata en cuanto tengamos conocimiento de ella (Art. 19), usando el correo de contacto que tengamos registrado o, si no tiene cuenta, el medio de contacto disponible según el tipo de dato (por ejemplo, el correo de una reservación).

10. Cambios a este aviso

Cualquier cambio a este aviso se le comunicará mediante la fecha de “última actualización” visible en esta página y un historial de cambios. Si un cambio afecta de forma sustancial las finalidades para las que se requiere su consentimiento, se lo notificaremos de forma más directa (por ejemplo, un aviso visible en el sitio o un correo, según el tipo de cambio) antes de que el cambio entre en vigor.

11. Autoridad para presentar una queja o denuncia

Si usted considera que no hemos atendido correctamente sus derechos ARCO o que hemos incumplido esta ley, puede acudir a la Secretaría Anticorrupción y Buen Gobierno, autoridad federal encargada de la protección de datos personales en posesión de particulares conforme a la LFPDPPP vigente desde el 20 de marzo de 2025 (esta autoridad sustituyó al extinto INAI; no acuda a INAI, que ya no existe para este propósito).

Historial de cambios

  • — Primera versión preliminar publicada.

vibedout.app