Política de privacidad
1. Dos situaciones distintas, y conviene no mezclarlas
Según de qué datos hablemos, el papel de GastroVitas cambia, y con él quién responde de qué:
- Si eres un restaurante o alguien que pide una demo: el responsable de tus datos es el titular de GastroVitas, y esta política te dice todo lo que necesitas saber.
- Si eres un comensal que ha reservado en un restaurante: el responsable de tus datos es ese restaurante, no GastroVitas. GastroVitas es solo el programa que el restaurante usa, y actúa como encargado del tratamiento. Para ejercer tus derechos, dirígete al restaurante; si no sabes cómo, escríbenos y te ponemos en contacto.
2. Responsable
- Titular: Marc Gallardo Viñas — NIF 41010218E
- Dirección: Calle Jaume Casanovas 6, local, 08820 El Prat de Llobregat (Barcelona), España
- Correo: contacto@gastrovitas.es
No hay delegado de protección de datos: no se dan los supuestos del artículo 37 del RGPD que lo exigen.
3. Qué datos se tratan, para qué y con qué base legal
3.1. Si pides una demostración
Datos: nombre, restaurante, correo, teléfono, población y lo que escribas en el mensaje.
Para qué: ponerse en contacto contigo y preparar la demostración.
Base legal: tu petición, que son medidas precontractuales a solicitud del interesado (art. 6.1.b RGPD).
Cuánto tiempo: un año desde el último contacto, si no acabas contratando. Si contratas, pasa a ser parte de tu ficha de cliente.
3.2. Si contratas un plan
Datos: los de tu cuenta (nombre, correo), los fiscales de tu restaurante (razón social, NIF, domicilio) y los de facturación. Los datos de la tarjeta no pasan por GastroVitas: los trata Stripe directamente y aquí no se guardan.
Para qué: darte el servicio, cobrarlo, emitir las facturas y atenderte cuando escribes.
Base legal: el contrato (art. 6.1.b RGPD) y, para las facturas y su conservación, una obligación legal (art. 6.1.c RGPD).
Cuánto tiempo: mientras dure el contrato. Después, las facturas y los registros contables se guardan los plazos que exigen la normativa mercantil y la tributaria; el resto se borra o se anonimiza.
3.3. Si escribes al soporte
Datos y para qué: lo que cuentes y los datos de contacto, para resolver lo que preguntas y para saber qué falla y arreglarlo.
Base legal: el contrato (art. 6.1.b) o el interés legítimo en atender y mejorar el servicio (art. 6.1.f).
3.4. Datos técnicos de quien visita la web
El alojamiento guarda registros de las peticiones (dirección IP, navegador, hora, página) durante un plazo corto, por seguridad y para diagnosticar averías. La base legal es el interés legítimo en que el servicio sea seguro y funcione (art. 6.1.f).
4. A quién se comunican
No se venden datos ni se ceden a nadie para que haga publicidad. Los únicos que los tocan son los proveedores que hacen falta para que el programa funcione, todos con contrato de encargado de tratamiento:
| Proveedor | Para qué | Dónde |
|---|---|---|
| Supabase | Base de datos y cuentas de usuario: aquí viven las reservas, los clientes del restaurante, los pedidos y los tickets | Unión Europea (París, eu-west-3) |
| Vercel | Alojamiento de la aplicación y de la web; registros técnicos de las peticiones | Unión Europea (París, cdg1) |
| Stripe | Cobro de las suscripciones del restaurante. Los datos de la tarjeta los trata Stripe directamente: nunca pasan por GastroVitas ni se guardan aquí | Estados Unidos e Irlanda * |
| Resend | Envío de los correos del programa: confirmación de reserva, recordatorio, encuesta y avisos al restaurante | Estados Unidos * |
| Twilio | Envío de los mensajes de WhatsApp de recordatorio y reconfirmación, cuando el restaurante los activa | Estados Unidos * |
| Anthropic | Lectura del menú del día a partir de una foto que sube el restaurante. No se le envían datos de comensales | Estados Unidos * |
| Google Cloud | Lectura de facturas de proveedor y generación de imágenes de producto, cuando el restaurante lo usa. No se le envían datos de comensales | Estados Unidos * |
| Agencia Estatal de Administración Tributaria (AEAT) | Remisión de los registros de facturación cuando el restaurante tiene Verifactu activado. Es una obligación legal, no una cesión voluntaria | España |
* Los marcados con asterisco pueden tratar datos fuera del Espacio Económico Europeo. En esos casos la transferencia se ampara en las cláusulas contractuales tipo aprobadas por la Comisión Europea o, cuando aplica, en el Marco de Privacidad de Datos UE-EE. UU.
La base de datos y el alojamiento están en la Unión Europea (París). Es decir: las reservas, los clientes y los tickets no salen de la UE.
5. Tus derechos
Puedes pedir acceso a tus datos, rectificarlos, suprimirlos, limitar u oponerte al tratamiento, y pedir la portabilidad. También retirar el consentimiento cuando el tratamiento se base en él, sin que eso afecte a lo hecho antes.
Se ejercen escribiendo a contacto@gastrovitas.es, indicando qué derecho quieres ejercer. Se contesta en el plazo de un mes.
Si crees que no se han tratado bien tus datos, puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es). Antes, si quieres, escríbenos: casi todo se resuelve hablando.
6. Decisiones automatizadas
No se toman decisiones automatizadas con efectos jurídicos ni que te afecten significativamente, ni se hacen perfiles con esa finalidad.
7. Seguridad
Los datos van cifrados en tránsito. Cada restaurante solo ve los suyos, y eso no depende de que la pantalla lo esconda: está impuesto en la propia base de datos. Hay copia de seguridad diaria, cifrada y guardada aparte, y se comprueba que se puede restaurar.
8. Cookies
Se explican en la política de cookies. Adelanto: solo hay cookies técnicas, no hay analítica ni publicidad, y por eso no verás ningún cartel pidiéndote permiso.
9. Cambios
Si esta política cambia de forma relevante, se avisa por correo a los restaurantes que tengan un plan contratado antes de que el cambio tenga efecto.