Legal
Aviso de privacidad
Última actualización: 24 de septiembre de 2026
Version: 2026-09-24
Este aviso explica cómo Orquestr recaba, usa, comparte y protege datos personales cuando usted visita el sitio, crea una cuenta, se comunica con nosotros o usa la API, los conectores de punto de venta y los servicios relacionados (los «Servicios»).
Orquestr ofrece los Servicios y decide estas finalidades. Las solicitudes de privacidad se envían a legal@orquestr.com.
1. Cuándo aplica este aviso
Este aviso aplica cuando Orquestr decide para qué y cómo se tratan datos personales: administración de la cuenta, facturación, analítica del producto, comunicaciones, seguridad y soporte.
El cliente también envía registros comerciales y otra información para que los Servicios los traten por su cuenta (el «Contenido del cliente»). Sobre los datos personales que van dentro de ese contenido, el cliente suele decidir las finalidades y actúa como responsable, y Orquestr actúa como encargado. Ese tratamiento se rige por el contrato con el cliente y por el acuerdo de tratamiento. Si usted es usuario final de un cliente de Orquestr, dirija primero al cliente la solicitud sobre ese contenido.
Este aviso no rige productos independientes de un punto de venta, un ERP, un procesador de pagos o un proveedor de modelos, aunque se conecten con Orquestr.
2. Datos que recabamos
Datos que usted proporciona
- Cuenta y perfil: nombre, correo, organización, rol, datos de autenticación, preferencias y configuración.
- Facturación: plan, suscripción, facturas, historial, saldos, uso, datos fiscales y datos limitados del medio de pago. Los datos completos de la tarjeta los recaba y guarda, en general, el procesador de pagos y no Orquestr.
- Comunicaciones: solicitudes de soporte, comentarios, correos y demás mensajes con nosotros.
- Contenido del cliente: ventas, inventario, precios, clientes, proveedores, catálogos, archivos, configuraciones, webhooks y metadatos que usted elija tratar a través de los Servicios.
- Conexiones: identificadores, credenciales, tokens, permisos y metadatos necesarios para conectar un punto de venta u otro sistema.
Datos que se recaban de forma automática
- Dirección IP, tipo de dispositivo, navegador, sistema operativo, idioma, ubicación aproximada e identificadores.
- Páginas y funciones vistas, clics, navegación, marcas de tiempo y referentes.
- Llamadas a la API, actividad de webhooks, volumen de uso, errores, datos de rendimiento, registros y eventos de seguridad.
- Uso de la suscripción y de las funciones contratadas.
Datos que vienen de terceros
Podemos recibir datos de proveedores de cuenta y autenticación; de los puntos de venta, procesadores de pagos y otros sistemas que usted conecte; de clientes o usuarios que le invitan o le administran; de proveedores de analítica y seguridad; y de fuentes públicas cuando la ley lo permita.
3. Para qué usamos los datos
Finalidades primarias, necesarias para prestar el servicio:
- proveer, configurar, mantener y asegurar los Servicios;
- crear y administrar cuentas, organizaciones, permisos y conectores;
- cobrar suscripciones, créditos, uso, excedentes e impuestos;
- transmitir las operaciones de punto de venta que usted pida, ejecutadas en su nube;
- dar soporte y comunicar asuntos de servicio, facturación, seguridad y políticas;
- prevenir fraude y abuso, hacer cumplir los Términos e investigar incidentes; y
- cumplir la ley y atender solicitudes legales válidas.
Finalidades secundarias:
- entender el uso del producto, diagnosticar fallos y desarrollar funciones;
- enviar información comercial sobre Orquestr, cuando la ley lo permita; y
- llevar a cabo una operación societaria, como un financiamiento, una reorganización o una venta.
Si usted no quiere que sus datos se usen para envíos comerciales, puede pedirlo en legal@orquestr.com o usar el enlace de baja del mensaje. Podemos seguir enviando comunicaciones transaccionales, de facturación, de seguridad y de servicio. Podemos agregar o disociar información para analítica y seguridad, y no intentamos reidentificar lo que mantenemos disociado.
4. Funciones automatizadas
Si usted usa una función automatizada o de modelo, tratamos las entradas, el contexto, los archivos, las salidas y los metadatos necesarios para prestársela. Según la función, esa información puede enviarse a un proveedor identificado en la lista de subprocesadores.
Orquestr no usa el Contenido del cliente para entrenar modelos generalistas, propios o de un proveedor, salvo acuerdo escrito. Los proveedores se contratan, cuando es comercialmente posible, con arreglos que les restringen usar esos datos para entrenar sus modelos generales. El cliente no debe enviar datos restringidos a una función automatizada sin aprobación escrita.
5. Bases del tratamiento
Cuando una ley, como el RGPD, exige una base, tratamos datos personales por una o más de estas:
- Contrato: prestar los Servicios y los pasos previos que usted pida.
- Interés legítimo: asegurar, operar y mejorar los Servicios, comunicarnos, prevenir abuso y administrar el negocio, cuando ese interés no quede por debajo de los derechos de la persona.
- Consentimiento: cuando lo pedimos, por ejemplo para ciertas cookies o envíos opcionales. Se puede retirar.
- Obligación legal: conservar registros y atender requerimientos.
- Defensa de derechos: ejercer o defender reclamaciones y proteger personas, sistemas y bienes.
Cuando tratamos Contenido del cliente como encargados, el cliente identifica la base lícita y nos da instrucciones. Si la persona está en México, los derechos de acceso, rectificación, cancelación y oposición se ejercen como indica la sección de derechos, sin que este aviso someta el contrato a la ley mexicana: la ley del contrato es la del Estado de Delaware, según los Términos.
6. Con quién compartimos datos
Podemos comunicar datos personales a:
- filiales, cuando existan, que apoyen ingeniería, operación o soporte;
- encargados de alojamiento, bases de datos, almacenamiento, monitoreo, analítica, correo, facturación, modelos y seguridad, listados en Subprocesadores cuando tratan Contenido del cliente;
- plataformas de terceros que usted conecta, como un punto de venta, que pueden actuar como responsables independientes de parte del tratamiento;
- su organización y los usuarios con permisos sobre la cuenta;
- asesores profesionales sujetos a deber de confidencialidad;
- autoridades y afectados, cuando sea razonablemente necesario para cumplir la ley, un proceso o una solicitud válida, o para proteger derechos, seguridad y sistemas;
- participantes en una operación de financiamiento, fusión, adquisición o venta, con salvaguardas adecuadas; y
- otras personas, por instrucción suya o con su consentimiento.
No vendemos datos personales a cambio de dinero. No los rentamos ni los cedemos a terceros ajenos al servicio sin una base que este aviso describa. Si una ley estatal de Estados Unidos trata cierta cookie publicitaria como «venta», «uso compartido» o publicidad dirigida, usted puede oponerse por legal@orquestr.com. Hoy este sitio no describe una red publicitaria activa.
7. Cookies y tecnologías similares
Nosotros y nuestros proveedores podemos usar cookies, almacenamiento local y tecnologías parecidas para mantener la sesión, recordar el idioma, asegurar el sitio y entender el uso. Algunas son necesarias. El navegador puede bloquear otras, y bloquear las necesarias puede afectar funciones. El selector de idioma guarda la preferencia en una cookie llamada NEXT_LOCALE. Este sitio usa Google Analytics, de Google LLC, para medir visitas. Esa medición no incluye el contenido del punto de venta ni del ERP del cliente.
8. Transferencias internacionales
Orquestr puede usar proveedores en Estados Unidos y en otros países. Los datos personales pueden tratarse fuera del país donde se recabaron.
Cuando la ley lo exige, usamos mecanismos reconocidos, como decisiones de adecuación, las cláusulas contractuales tipo de la Comisión Europea y el addendum del Reino Unido. El acuerdo de tratamiento añade condiciones para el Contenido del cliente.
9. Conservación
Conservamos los datos el tiempo razonablemente necesario para las finalidades de este aviso, incluido prestar el servicio, cumplir la ley, resolver disputas, asegurar sistemas y exigir el contrato. El plazo depende del tipo de dato.
- Los datos de cuenta, proyecto, conector y contenido pueden permanecer mientras la cuenta o el proyecto estén activos.
- Los registros operativos, eventos de webhook y telemetría pueden guardarse periodos más cortos, de días a meses.
- Los registros de facturación, impuestos, fraude, seguridad, auditoría y obligaciones legales pueden guardarse más tiempo.
- Lo que está en copias de respaldo se borra con la rotación normal de esas copias.
- Cuando se elimina una cuenta o un proyecto, en general borramos o disociamos el Contenido del cliente de los sistemas activos en un plazo comercialmente razonable, de ordinario entre 30 y 90 días, sujeto a límites técnicos, ciclos de respaldo, deberes legales, seguridad y una instrucción distinta del cliente.
10. Seguridad
Usamos medidas técnicas y organizativas pensadas para proteger los datos: control de accesos, salvaguardas de autenticación, cifrado en la medida en que lo soporte la infraestructura, monitoreo, gestión de cambios, respuesta a incidentes y revisión de proveedores. Ningún sistema es completamente seguro y no garantizamos una seguridad absoluta.
Las operaciones del punto de venta se ejecutan en la nube del cliente. Usted protege sus credenciales y sistemas, configura los Servicios, limita permisos y nos avisa con prontitud si sospecha un compromiso. La lista de infraestructura está pendiente de proveedores confirmados: no afirmamos aquí un centro de datos que no esté publicado en Subprocesadores.
11. Sus derechos
Según dónde viva, usted puede:
- acceder a sus datos personales o pedir una copia;
- rectificar datos inexactos;
- cancelar o suprimir datos;
- oponerse a cierto tratamiento o pedir que se limite;
- retirar el consentimiento;
- recibir datos en un formato portátil;
- oponerse a publicidad dirigida, venta o uso compartido según la ley aplicable; y
- apelar una decisión sobre una solicitud de privacidad.
Si la persona está en México, esos derechos incluyen el acceso, la rectificación, la cancelación y la oposición. La solicitud se envía a legal@orquestr.com e indica el nombre completo, un medio de respuesta, los datos sobre los que se ejerce el derecho y los documentos que acrediten la identidad o la representación.
Podemos verificar la identidad y la autoridad antes de actuar. Un agente autorizado puede presentar la solicitud cuando la ley lo permita. Si la información está en Contenido del cliente controlado por un cliente de Orquestr, contacte primero a ese cliente. Ayudaremos al cliente como exige el acuerdo de tratamiento.
Quien resida en el EEE, el Reino Unido o Suiza puede reclamar ante su autoridad de protección de datos. Preferimos que nos escriba primero. No discriminamos por ejercer un derecho de privacidad.
12. Menores
Las cuentas no están pensadas para menores de 18 años. No recabamos a sabiendas datos personales de menores de 18 para registrar una cuenta. Si sabemos que un menor de 18 creó una cuenta, tomaremos medidas para cerrarla y borrar los datos personales asociados, con los límites de la ley. Escriba a legal@orquestr.com si cree que ocurrió. El Contenido del cliente se trata por cuenta del cliente según el acuerdo de tratamiento.
13. Clientes de negocio y usuarios finales
Quien use Orquestr para dar productos a sus propios clientes debe entregarles el aviso de privacidad que corresponda, obtener los permisos exigidos y configurar los Servicios de forma coherente con ese aviso. Si recibimos una solicitud de un usuario final, podemos dirigirla al cliente correspondiente.
14. Cambios
Podemos actualizar este aviso cuando cambien los Servicios o las prácticas. Si el cambio es material, daremos un aviso razonable por los Servicios, por correo u otro medio adecuado. La fecha de actualización indica la revisión.
15. Contacto
Orquestr. Correo: legal@orquestr.com.
