Política de Privacidad
Última actualización: 23 de junio de 2026
1. Responsable del tratamiento
Hozon — Innovación y Tecnología SpA (en adelante "Hozon"), RUT 78.383.856-7, con domicilio en Chile, es el responsable del tratamiento de los datos personales recopilados a través de mesalink.app. Correo de contacto: info@mesalink.app.
2. Marco legal
Esta política se rige por la Ley 21.719 de Protección de Datos Personales de Chile (vigente desde el 1 de diciembre de 2026) y la Ley 19.628 sobre Protección de la Vida Privada. Mesalink actúa como responsable del tratamiento respecto a los datos de los restaurantes (usuarios del servicio) y como encargado del tratamiento respecto a los datos de los clientes finales de cada restaurante.
3. Datos personales que recopilamos
Recopilamos datos personales según la categoría de usuario:
- Restaurantes (titulares de cuenta): nombre del responsable, correo electrónico, contraseña cifrada, nombre del restaurante, dirección, teléfono, RUT empresa, información del menú (categorías, platos, precios, imágenes). Base legal: ejecución del contrato de servicio (Art. 13 letra c, Ley 21.719).
- Clientes del restaurante (pedidos en local): nombre (opcional), nota del pedido, mesa asignada, método de pago seleccionado. Base legal: consentimiento explícito al realizar el pedido (Art. 13 letra a).
- Clientes del restaurante (delivery): nombre, dirección de entrega, comuna, teléfono, coordenadas GPS. Estos datos se cifran en reposo con AES-256-GCM. Base legal: consentimiento explícito al realizar el pedido (Art. 13 letra a).
- Visitantes del chatbot de ventas: mensajes de la conversación, nombre, correo electrónico y teléfono (solo si los proporcionas voluntariamente), tipo de negocio e interés comercial. Base legal: consentimiento implícito al iniciar la conversación (Art. 13 letra a).
- Datos técnicos: dirección IP (para rate limiting, no almacenada permanentemente), cookies de sesión, preferencia de idioma, tokens de notificaciones push.
4. Finalidad del tratamiento
Tratamos tus datos personales exclusivamente para las siguientes finalidades:
- Proveer el servicio de carta digital, gestión de pedidos y mesas
- Procesar y entregar pedidos de delivery
- Gestionar suscripciones y procesar pagos a través de Flow.cl
- Enviar notificaciones operativas (nuevos pedidos, alertas de mesa) vía Telegram y push notifications
- Atender consultas comerciales a través del chatbot de ventas
- Cumplir obligaciones legales y tributarias
5. Encargados del tratamiento (proveedores)
Para operar el servicio, compartimos datos con los siguientes proveedores, todos sujetos a obligaciones de confidencialidad:
- Neon (PostgreSQL): almacenamiento de base de datos — Estados Unidos
- Vercel: hosting y ejecución de la aplicación — Estados Unidos
- Flow.cl: procesamiento de pagos — Chile. No almacenamos datos de tarjetas; Flow.cl los procesa directamente
- Telegram: notificaciones operativas a restaurantes — Internacional
- Upstash (Redis): rate limiting y cache — Estados Unidos
- Groq / Anthropic: procesamiento de lenguaje natural para el chatbot — Estados Unidos. Los mensajes se envían sin datos identificables cuando es posible
La transferencia internacional de datos se realiza a proveedores que cumplen estándares equivalentes de protección, conforme al Art. 28 de la Ley 21.719.
6. Cookies y tecnologías similares
Usamos las siguientes cookies:
- Cookies estrictamente necesarias: sesión de usuario (authjs.session-token), verificación 2FA, preferencia de idioma. No requieren consentimiento.
- Cookies de preferencias: tema visual (claro/oscuro), tamaño de fuente. Se almacenan en localStorage.
- No utilizamos cookies de seguimiento, publicidad ni analíticas de terceros.
7. Derechos ARCO+ del titular
Conforme a la Ley 21.719, tienes los siguientes derechos sobre tus datos personales:
- Acceso: solicitar una copia de todos tus datos personales que tratamos
- Rectificación: corregir datos inexactos o incompletos
- Cancelación (supresión): solicitar la eliminación de tus datos cuando ya no sean necesarios
- Oposición: oponerte al tratamiento de tus datos en determinadas circunstancias
- Portabilidad: recibir tus datos en un formato estructurado y legible por máquina (JSON)
- Bloqueo: solicitar la suspensión temporal del tratamiento de tus datos
Para ejercer cualquiera de estos derechos, puedes enviar tu solicitud a través de nuestro formulario en /privacidad/solicitud o escribirnos a info@mesalink.app. Responderemos en un plazo máximo de 30 días hábiles. Si no quedas conforme con nuestra respuesta, puedes reclamar ante la Agencia de Protección de Datos Personales.
8. Retención y eliminación de datos
Aplicamos los siguientes plazos de retención:
- Datos de cuenta del restaurante: mientras la cuenta esté activa. Al cancelar la suscripción, los datos se eliminan dentro de 30 días naturales, salvo obligaciones legales de conservación.
- Datos de pedidos (clientes finales): 90 días desde la fecha del pedido. Los datos de delivery cifrados se eliminan junto con el pedido.
- Conversaciones del chatbot de ventas: 180 días desde la última interacción.
- Logs de seguridad y auditoría: 1 año.
- Datos requeridos por ley (tributarios): según plazos legales vigentes.
9. Seguridad de los datos
Implementamos las siguientes medidas de seguridad para proteger tus datos personales:
- Cifrado en tránsito: HTTPS/TLS en todas las comunicaciones
- Cifrado en reposo: AES-256-GCM para datos sensibles (dirección, teléfono de delivery)
- Autenticación segura: contraseñas con hash bcrypt, verificación de correo, 2FA opcional
- Control de acceso por rol: owner, admin, staff, driver — cada rol accede solo a los datos necesarios
- Rate limiting: protección contra ataques de fuerza bruta y abuso de APIs
- Logs de auditoría: registro de acciones administrativas
10. Notificación de brechas de seguridad
En caso de una brecha de seguridad que afecte tus datos personales, notificaremos a la Agencia de Protección de Datos Personales dentro de las 72 horas siguientes al conocimiento del incidente, conforme al Art. 35 de la Ley 21.719. También te notificaremos directamente si la brecha representa un alto riesgo para tus derechos.
11. Menores de edad
mesalink.app no está dirigido a menores de 18 años. No recopilamos intencionalmente datos de menores. Si descubrimos que hemos recopilado datos de un menor, los eliminaremos de inmediato.
12. Modificaciones a esta política
Nos reservamos el derecho de actualizar esta política. Los cambios se notificarán por correo electrónico con al menos 15 días de anticipación. La fecha de última actualización se indica al inicio de este documento.
13. Contacto
Para consultas sobre privacidad o protección de datos, puedes contactarnos en info@mesalink.app.