Acuerdo de tratamiento de datos (encargo)

Última actualización: 7 de octubre de 2026

1. Objeto y papeles

Este acuerdo regula el tratamiento de datos personales que Mesatto hace por cuenta del Cliente al prestar el servicio, y forma parte de los Términos del servicio. Frente a los huéspedes y demás titulares cuyos datos el Cliente carga en Mesatto, el Cliente (el hotel, la cadena o el grupo) es el responsable y Mesatto, [RAZÓN SOCIAL], es el encargado, en los términos de la LFPDPPP y de su reglamento.

Si el Cliente opera fuera de México o recibe huéspedes de otros países, las partes aplicarán además las obligaciones equivalentes de la legislación de protección de datos que corresponda a ese tratamiento.

2. Instrucciones del Cliente

Mesatto trata los datos solo para prestar el servicio y según las instrucciones documentadas del Cliente: estos términos, la configuración que el Cliente elige en el panel y las acciones que sus usuarios, integraciones y conectores realizan. Si una instrucción nos parece contraria a la ley, se lo diremos al Cliente y podremos abstenernos de ejecutarla. Una instrucción que exija trabajo fuera del alcance del servicio se acordará por escrito.

3. Datos y titulares

El detalle de qué datos, de quién, para qué y por cuánto tiempo está en el Anexo 1 de esta página. Incluye datos de salud —alergias y restricciones alimentarias—, que son datos personales sensibles.

4. Obligaciones del Cliente

El Cliente pone a disposición de los titulares su aviso de privacidad, se asegura de tener un fundamento legal para cada tratamiento que nos encarga y obtiene los consentimientos que la ley exige, incluido el consentimiento expreso y por escrito para los datos sensibles.

La web del huésped de Mesatto le ayuda a cumplirlo: enlaza el aviso de privacidad que el hotel configura y, cuando un huésped declara alergias o restricciones, le pide su autorización expresa en nombre del hotel y guarda la constancia (fecha, sesión, versión del aviso y reserva). Cuando los datos se capturan desde el panel, la API o una integración, obtener ese consentimiento corresponde al Cliente.

El Cliente no cargará en campos libres datos que el servicio no necesita, como identificaciones oficiales, datos de pago o información médica distinta de las alergias y restricciones.

5. Confidencialidad y personal

El personal de Mesatto con acceso a los datos está obligado a guardar confidencialidad y accede solo cuando lo necesita para operar o dar soporte. El soporte dentro de una organización se presta mediante un acceso temporal que vence solo y queda registrado.

6. Seguridad

Mesatto mantiene medidas de seguridad técnicas y organizativas adecuadas al riesgo, entre ellas: aislamiento de cada organización en la base de datos con políticas de seguridad por fila, cifrado en tránsito, contraseñas gestionadas por el proveedor de autenticación sin guardarlas en claro, secretos de integraciones en una bóveda cifrada, respaldos con recuperación a un punto en el tiempo y pruebas periódicas de restauración, registro de actividad y principio de mínimo privilegio. Podemos actualizar estas medidas siempre que no reduzcan el nivel de protección.

7. Vulneraciones de seguridad

Si Mesatto confirma una vulneración que afecte datos del Cliente, se lo notificará sin demora injustificada y, en lo posible, dentro de las 72 horas siguientes, con lo que se sepa en ese momento: qué ocurrió, qué datos se vieron afectados, qué medidas se tomaron y qué recomendamos hacer. Esa información sirve al Cliente para avisar a los titulares, como le corresponde al responsable. Notificar no implica reconocer culpa.

8. Derechos de los titulares

Si un huésped nos pide ejercer sus derechos ARCO, le indicaremos que se dirija al hotel y avisaremos al Cliente. El servicio da al Cliente herramientas para atender esas solicitudes —consultar, corregir, exportar y anonimizar la ficha de un comensal—; si necesita más ayuda razonable, se la daremos.

9. Subencargados

El Cliente autoriza a Mesatto a apoyarse en los subencargados del Anexo 2. Cada uno queda obligado por contrato a un nivel de protección no menor al de este acuerdo, y Mesatto responde por ellos como si el tratamiento lo hiciera directamente.

Avisaremos al Owner por correo al menos 15 días antes de incorporar un subencargado nuevo. Si el Cliente tiene una objeción razonable relacionada con la protección de datos y no encontramos una alternativa, podrá cancelar sin penalización la parte del servicio afectada.

10. Transferencias internacionales

La infraestructura de Mesatto y varios de sus subencargados están en Estados Unidos. Esas remisiones se hacen bajo contratos que obligan al subencargado a proteger los datos en los términos de este acuerdo y de la legislación mexicana.

11. Auditorías

Una vez al año, o cuando una autoridad se lo exija, el Cliente puede verificar el cumplimiento de este acuerdo. Lo atenderemos primero con documentación e informes; si hiciera falta una revisión en sitio, se acordará con 30 días de aviso, en horario laboral, sin acceso a datos de otras organizaciones y a costa del Cliente.

12. Devolución y supresión

El Owner puede descargar los datos de su organización en cualquier momento. Al terminar el servicio, conserva 30 días el acceso para hacerlo; después los suprimimos de los sistemas activos y los respaldos se sobrescriben en su ciclo normal de rotación, salvo lo que la ley nos obligue a conservar, que seguirá protegido y solo se usará para ese fin. Las fichas de comensales sin actividad se depuran además según el plazo que el Cliente configura (24 meses por defecto).

13. Inteligencia artificial y decisiones automatizadas

Mesatto no usa los datos del Cliente para entrenar modelos de inteligencia artificial ni toma con ellos decisiones automatizadas que produzcan efectos sobre los titulares. Los asistentes de IA que el Cliente conecte a través de los conectores son servicios de terceros que el Cliente elige y autoriza; los datos que les entregan salen por su instrucción.

14. Responsabilidad y vigencia

La responsabilidad de cada parte bajo este acuerdo se rige por la sección de limitación de responsabilidad de los Términos del servicio. Este acuerdo dura lo que dure el servicio y, después, mientras Mesatto conserve datos del Cliente.

Anexo 1 — Descripción del tratamiento

Titulares: huéspedes y comensales del Cliente, organizadores de grupos, visitantes externos y los usuarios del Cliente en el panel.

Datos: nombre y apellido, número de habitación, fechas de estancia, correo y teléfono cuando se proporcionan, número de comensales y de niños, categoría del huésped, preferencias, celebraciones, notas de la reserva y de la ficha del comensal, historial de reservas y asistencia. Datos sensibles: alergias y restricciones alimentarias. Datos técnicos de la web del huésped: dirección IP y agente de usuario.

Finalidad: gestionar reservas de restaurantes del Cliente —crearlas, confirmarlas, recordarlas, modificarlas, cancelarlas y registrar la asistencia—, preparar el servicio de cocina y sala, reportes para el Cliente y seguridad del servicio.

Frecuencia: continua mientras el servicio esté activo. Plazo: el de la sección 12.

Anexo 2 — Subencargados

DigitalOcean (Estados Unidos): servidores, base de datos y respaldos.

Twilio SendGrid (Estados Unidos): envío de correos de confirmación, recordatorio y cancelación.

Resend (Estados Unidos): envío de correos cuando el proveedor principal no está disponible.

Google — reCAPTCHA (Estados Unidos): protección contra robots en el acceso y en la web del huésped; recibe la dirección IP y señales del navegador.

Estos textos se adaptaron a la legislación mexicana a partir de plantillas que General Legal, PC (general.legal) publicó bajo la licencia CC0 1.0. General Legal no revisó esta adaptación ni toma posición sobre ella, y su uso no crea una relación abogado-cliente con General Legal.