Aviso de Privacidad · XtarlyPOS
Última actualización: 24 de agosto de 2026
Fecha de entrada en vigor: 24 de agosto de 2026
Este Aviso de Privacidad describe el tratamiento de datos personales en XtarlyPOS, el punto de venta en la nube disponible en https://pos.xtarly.com, operado por Rodrigo de la Torre González (persona física con actividad empresarial) ("Xtarly", "nosotros"), con domicilio en Av. Vallarta 4327, Col. Camino Real, C.P. 45040, Zapopan, Jalisco, México.
XtarlyPOS es una herramienta para comercios. Si eres cliente final de un programa de lealtad, el aviso que te aplica es el de Xtarly Rewards.
1. Roles en el tratamiento
XtarlyPOS trata dos grupos de datos distintos, y el papel de Xtarly es distinto en cada uno. Esta separación determina ante quién se ejercen los derechos ARCO.
- Comercio (el negocio que usa la caja): actúa como Responsable de los datos personales de sus clientes capturados u operados a través de XtarlyPOS (identificación del cliente, fiado, historial de compras, datos fiscales para facturar).
- Xtarly actúa como:
- Encargado del tratamiento de los datos de los clientes del comercio: los procesa únicamente por cuenta y bajo instrucciones del comercio, para prestarle el servicio de punto de venta.
- Responsable del tratamiento de los datos del usuario del POS (persona dueña, administradora, gerente de sucursal o cajera) necesarios para darle acceso, facturarle la suscripción y darle soporte.
- Usuario del POS: persona física que accede al sistema con una cuenta, con el rol que su organización le asignó (propietario, administrador, gerente de sucursal o cajero).
2. Datos personales que tratamos
2.1 Del usuario del POS (Xtarly es Responsable)
- Identidad y credenciales: nombre, correo electrónico, imagen de perfil e identificador de cuenta. La identidad de las personas que administran un negocio vive en Xtarly Rewards: al entrar al POS se autentican ahí (contraseña, Google, Apple, passkey o verificación en dos pasos) y XtarlyPOS recibe la confirmación, no la contraseña. Las personas cajeras invitadas por correo sí pueden tener contraseña local, almacenada siempre en hash.
- Datos de pertenencia: organización, rol dentro de la organización, sucursal asignada e invitaciones enviadas o recibidas.
- PIN de caja: PIN numérico de la persona cajera para autorizar operaciones en un dispositivo compartido. Se almacena en hash, nunca en claro.
- Datos de facturación de la suscripción: identificador de cliente en Stripe, plan contratado, estado de la suscripción y su historial. Los datos de la tarjeta se capturan y guardan en Stripe; XtarlyPOS nunca los recibe ni los almacena.
- Datos técnicos y de auditoría: cookie de sesión, dirección IP, agente de usuario, idioma, marcas de tiempo y la bitácora de acciones sensibles que se describe en el punto 3.6.
2.2 De los clientes del comercio (Xtarly es Encargado)
- Identificación: nombre, teléfono, correo electrónico y una nota libre que el comercio puede escribir sobre el cliente.
- Historial de compras: tickets atribuidos a ese cliente, con folio, fecha, productos, importes y estado (completada, cancelada, devuelta).
- Fiado (crédito del cliente): límite de crédito autorizado, saldo vigente y el registro de cargos y abonos con su fecha, importe, nota y la persona que lo capturó.
- Datos fiscales: RFC, nombre o razón social, régimen fiscal (clave SAT), código postal, uso del CFDI y correo electrónico, cuando el cliente los proporciona para facturar. Ver el punto 4.
- Vínculo con lealtad: identificador del cliente en Xtarly Rewards, cuando el comercio tiene activada la integración de lealtad y el cliente se identifica en la caja.
2.3 Datos que NO tratamos
- No recibimos, procesamos ni almacenamos datos de tarjetas bancarias. Los cobros con terminal los procesan directamente los proveedores de pago que el comercio conecte (Mercado Pago o Kushki / Billpocket); XtarlyPOS solo recibe el resultado de la operación y un identificador de referencia.
- No recopilamos ubicación GPS ni datos biométricos en nuestros servidores.
- No usamos SDKs de publicidad ni analítica de comportamiento de terceros en pos.xtarly.com.
- No vendemos datos personales, ni los de los usuarios del POS ni los de los clientes de los comercios.
3. Finalidades del tratamiento
Finalidades primarias (necesarias para prestar el Servicio):
- Autenticar al usuario y mantener su sesión dentro de su organización.
- Registrar ventas, devoluciones, cortes de caja, inventario, compras a proveedores y promociones.
- Identificar al cliente en la caja para atribuirle su ticket, aplicar sus beneficios de lealtad y operar su fiado.
- Emitir comprobantes fiscales digitales (CFDI) por cuenta del comercio, cuando el comercio tiene activada la facturación.
- Cobrar, facturar y administrar la suscripción del comercio a XtarlyPOS.
- Prevenir fraude, errores y abusos, y dejar trazabilidad de las operaciones sensibles (cancelaciones, devoluciones, descuentos fuera de política, movimientos de efectivo, cambios de precio y de catálogo, cambios en los datos de un cliente).
- Dar soporte técnico y enviar avisos operativos del servicio.
- Cumplir obligaciones legales, fiscales y requerimientos de autoridad.
Finalidades secundarias (puedes oponerte sin que se afecte el Servicio): enviarte información comercial sobre productos y mejoras de Xtarly y encuestas de satisfacción. Para oponerte, escribe a atencion@xtarly.com.
4. Autofacturación: finalidad única
Cuando un cliente del comercio abre el enlace de autofacturación impreso en su ticket y captura su RFC, nombre o razón social, régimen fiscal, código postal, uso del CFDI y correo electrónico, esos datos se usan exclusivamente para emitir y entregarle el CFDI de esa compra. No se usan para publicidad, no se ceden a terceros distintos de los necesarios para timbrar y no se cruzan con ningún otro fin.
El emisor del CFDI es el comercio, que actúa como Responsable de esos datos. Xtarly los procesa como Encargado y los transmite al Proveedor Autorizado de Certificación (PAC) únicamente para el timbrado. El enlace de autofacturación tiene una vigencia limitada y deja de funcionar al vencer.
5. Fiado (crédito otorgado por el comercio)
El registro de fiado es una herramienta contable del comercio: el comercio decide a quién le fía, con qué límite y en qué condiciones. Xtarly únicamente almacena el registro de cargos y abonos por instrucción del comercio. El movimiento de fiado es inmutable por diseño: no se borra, se corrige con un movimiento en sentido contrario, para que el saldo del cliente siempre sea reconstruible.
6. Con quién compartimos los datos
No vendemos datos personales. Los compartimos únicamente con los siguientes encargados y terceros, todos sujetos a contrato de tratamiento de datos:
- Vercel Inc. — alojamiento de la aplicación y del backend.
- PostgreSQL gestionado (Supabase) — base de datos y almacenamiento de objetos (Supabase Storage: imágenes de producto y de perfil).
- Stripe, Inc. — cobro y administración de la suscripción del comercio a XtarlyPOS.
- Facturama — Proveedor Autorizado de Certificación (PAC) para el timbrado de los CFDI emitidos por el comercio.
- Mercado Pago y Kushki / Billpocket — cobros con terminal, únicamente cuando el comercio conecta esos proveedores. La relación de adquirencia es entre el comercio y el proveedor.
- Resend — envío de correos transaccionales y operativos.
- Xtarly Rewards — mismo Responsable: identidad de acceso (inicio de sesión) y, si el comercio lo activa, acumulación y canje de beneficios de lealtad.
- Autoridades competentes, cuando exista una obligación legal.
7. Transferencias internacionales
Algunos de los proveedores anteriores procesan datos fuera de México (principalmente Estados Unidos). En esos casos se aplican Cláusulas Contractuales Tipo u otras salvaguardas equivalentes para mantener un nivel de protección adecuado.
8. Conservación
- Datos del usuario del POS: mientras su cuenta esté activa, más el plazo legal aplicable.
- Ventas, CFDI y movimientos de fiado: hasta 10 años por obligaciones fiscales y contables en México. Un CFDI timbrado no puede eliminarse: solo se cancela ante el SAT conforme a las reglas vigentes.
- Bitácora de auditoría: se conserva por el mismo plazo que la operación que documenta, porque es lo que permite demostrar quién hizo qué.
- Sesiones: se destruyen al cerrar sesión o al expirar.
Cuando se cancelan los datos de un cliente (ver el punto 9), su identificación se elimina de forma irreversible pero el registro contable de la venta permanece de forma anónima, porque la obligación fiscal del comercio subsiste.
9. Derechos ARCO
Toda persona titular puede Acceder a sus datos, Rectificarlos cuando sean inexactos, Cancelarlos y Oponerse a su tratamiento, además de revocar su consentimiento y limitar el uso o divulgación de sus datos.
- Si eres usuario del POS (dueño, gerente o cajero), ejerces tus derechos ante Xtarly escribiendo a atencion@xtarly.com desde el correo asociado a tu cuenta.
- Si eres cliente de un comercio que usa XtarlyPOS, el Responsable es el comercio: ejerces tus derechos ante él. El comercio cuenta dentro de XtarlyPOS con las herramientas para rectificar tus datos y para cancelarlos mediante anonimización irreversible. Si nos escribes a nosotros, te canalizamos con el comercio.
El plazo máximo de respuesta es de 20 días hábiles. Si consideras que tu derecho a la protección de datos fue vulnerado, puedes acudir al Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI).
La cancelación puede negarse, conforme al artículo 26 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares, mientras subsista una obligación pendiente entre el titular y el Responsable — por ejemplo, un saldo de fiado sin liquidar — o mientras exista una obligación legal de conservación.
10. Seguridad
- TLS/HTTPS en todas las comunicaciones.
- Aislamiento por organización a nivel de base de datos: cada consulta se ejecuta acotada al negocio de quien la hace, con políticas de seguridad a nivel de fila (RLS) aplicadas en el propio motor, no solo en la aplicación.
- Credenciales de los proveedores de pago de cada comercio almacenadas cifradas.
- Contraseñas y PIN almacenados en hash, nunca en claro.
- Permisos por rol (cajero, gerente de sucursal, administrador, propietario): las operaciones sensibles exigen un rol mínimo y quedan registradas en la bitácora.
- Principio de mínimo privilegio en el acceso del personal de Xtarly.
Ningún sistema es invulnerable. Te pedimos usar contraseñas robustas, no compartir tu PIN de caja y cerrar sesión en dispositivos compartidos.
11. Cookies y almacenamiento en tu navegador
| Nombre | Finalidad | Dónde vive |
|---|---|---|
xtarly-pos.session_token | Mantener tu sesión iniciada en la caja | Cookie técnica necesaria |
xtarly-pos.oauth_state, xtarly-pos.account_data | Proteger el inicio de sesión con Xtarly Rewards contra suplantación; se destruyen al terminar el proceso | Cookie técnica necesaria (temporal) |
NEXT_LOCALE | Recordar tu idioma | Cookie de preferencia necesaria |
theme | Recordar el modo claro u oscuro | Almacenamiento local del navegador (no es cookie: no viaja a nuestros servidores) |
XtarlyPOS no usa cookies de publicidad ni de analítica de terceros, por lo que no requiere banner de consentimiento.
12. Menores de edad
XtarlyPOS no está dirigido a menores. Solo pueden usarlo personas mayores de edad autorizadas por el comercio.
13. Cambios a este Aviso
Publicaremos la versión vigente en esta misma URL. Si los cambios son sustanciales, lo notificaremos por correo o dentro de la aplicación con al menos 15 días de anticipación.
14. Contacto
Rodrigo de la Torre González (persona física con actividad empresarial)
Av. Vallarta 4327, Col. Camino Real, C.P. 45040, Zapopan, Jalisco, México
Correo de contacto y de solicitudes ARCO: atencion@xtarly.com
https://www.xtarly.com

