Política de Privacidad
Última actualización: 19 de abril de 2026
El presente aviso de privacidad se emite en cumplimiento de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) y su reforma publicada en el Diario Oficial de la Federación en marzo de 2025.
1. Identidad del responsable
Tiendita, operada por Tiendita (persona moral mexicana en formación), con domicilio en la Ciudad de México, México, es el responsable del tratamiento de tus datos personales.
Para cualquier asunto relacionado con esta política puedes contactarnos en: support@tienditastudio.com.
2. Finalidades del tratamiento
Tratamos tus datos personales para las siguientes finalidades primarias (necesarias para la prestación del servicio):
- Procesar los pedidos que realizas a través de WhatsApp.
- Gestionar los cobros mediante MercadoPago y emitir las confirmaciones correspondientes.
- Enviar notificaciones transaccionales (confirmación de pedido, estado de pago, actualizaciones de entrega) por WhatsApp.
- Crear y administrar la cuenta de comerciante (registro, acceso, integraciones).
- Cumplir con obligaciones legales y fiscales.
Tratamos tus datos también para las siguientes finalidades secundarias (no necesarias para el servicio, pero valoradas por nosotros):
- Elaborar métricas agregadas y anónimas de uso de la plataforma para mejorar la experiencia.
Si no deseas que tus datos sean tratados para finalidades secundarias, puedes manifestarlo enviando un correo a support@tienditastudio.com con el asunto "Oposición finalidades secundarias". Tu negativa no afectará la prestación del servicio.
3. Datos personales recopilados
Recopilamos las siguientes categorías de datos personales:
- Identificación: nombre y número de teléfono celular.
- Contacto (WhatsApp): identificador único de cuenta WhatsApp (wa_id), foto de perfil y nombre de pantalla de WhatsApp.
- Transaccional: historial de pedidos, montos y método de pago seleccionado. MercadoPago procesa los datos financieros directamente; Tiendita no almacena números de tarjeta ni datos bancarios.
- Uso de la aplicación: registros de navegación (logs) con fines de diagnóstico y seguridad.
- Credenciales de integración (comerciantes): tokens de acceso OAuth de MercadoPago y WhatsApp Business, cifrados mediante AES-GCM antes de su almacenamiento.
4. Transferencias de datos
No vendemos tus datos personales. Transferimos información exclusivamente a los siguientes encargados del tratamiento, necesarios para prestar el servicio:
- MercadoPago México S. de R.L. de C.V. — procesa los datos financieros requeridos para completar transacciones de pago. Opera bajo su propia política de privacidad: mercadopago.com.mx/ayuda/privacidad_299.
- Meta Platforms Inc. (WhatsApp Business Platform) — procesa los datos de mensajería necesarios para enviar y recibir mensajes de WhatsApp. Opera bajo su propia política de privacidad: whatsapp.com/legal/privacy-policy.
Cualquier otra transferencia que requiera tu consentimiento expreso será notificada previamente.
5. Derechos ARCO
Conforme a la LFPDPPP, tienes derecho a:
- Acceso — conocer qué datos personales tenemos sobre ti y cómo los usamos.
- Rectificación — solicitar la corrección de datos inexactos o incompletos.
- Cancelación — pedir la supresión de tus datos cuando ya no sean necesarios, salvo obligación legal de conservación.
- Oposición — oponerte al tratamiento de tus datos para finalidades específicas.
Para ejercer cualquiera de estos derechos, envía un correo a support@tienditastudio.com con el asunto "Derechos ARCO", indicando: tu nombre completo, número de teléfono registrado, derecho que deseas ejercer y una descripción clara de tu solicitud. Daremos respuesta en un plazo máximo de 20 días hábiles.
6. Plazos de conservación
- Mensajes conversacionales: 24 meses a partir de la última actividad registrada.
- Pedidos y comprobantes de pago: 10 años conforme a la obligación fiscal establecida en el Código Fiscal de la Federación (CFF).
- Datos de cuenta de comerciante: mientras la cuenta esté activa y hasta 5 años posteriores al cierre de la misma.
7. Medidas de seguridad
Implementamos medidas técnicas y organizativas para proteger tus datos:
- Cifrado en reposo (at-rest) mediante las capacidades de seguridad de Supabase (infraestructura sobre AWS).
- Cifrado en tránsito mediante TLS en todas las comunicaciones entre cliente, servidor y terceros.
- Los tokens OAuth de integraciones (campo api_credentials) se almacenan cifrados con AES-GCM.
- Control de acceso por filas (Row Level Security — RLS) multi-tenant en la base de datos para garantizar el aislamiento entre comerciantes.
8. Modificaciones
Podemos actualizar esta política en cualquier momento. Los comerciantes registrados recibirán notificación por WhatsApp ante cualquier cambio sustancial. La versión vigente siempre estará disponible en esta página.
9. Autoridad reguladora
La autoridad competente en materia de protección de datos personales en México es la Secretaría Anticorrupción y Buen Gobierno (SACG), conforme a la reforma a la LFPDPPP publicada en marzo de 2025 que transfirió las atribuciones del extinto INAI.
¿Tienes preguntas sobre esta política?