Política de Privacidad
⚠️ Aviso: Este texto es un modelo genérico que requiere revisión por abogado antes de su puesta en producción.
1. Responsable del Tratamiento
La entidad responsable del tratamiento de sus datos personales es [empresa], NIPC [NIPC], con domicilio social en [morada], contactable a través de [email] o [telefone].
Delegado de Protección de Datos (DPO): — [email DPO].
2. Datos Recogidos
Recogemos los siguientes datos personales en función del tipo de interacción:
- Reservas y pedidos: nombre, correo electrónico, teléfono, número de personas, ocasión, alergias y preferencias alimentarias.
- Cuenta de cliente: nombre, correo electrónico, teléfono, fecha de nacimiento (opcional), preferencias de marketing.
- Pagos: importe, fecha, método (los datos sensibles de la tarjeta son procesados directamente por Stripe y nunca llegan a nuestros servidores).
- Mesa mediante QR: identificación opcional (nombre, correo electrónico, teléfono) y participación en juegos/cuestionarios.
- Reseñas y comentarios: valoraciones, comentarios, idioma.
- Datos técnicos: dirección IP, identificadores de dispositivo, cookies, datos de navegación (véase la Política de Cookies).
3. Finalidades y Bases Legales
| Finalidad | Base legal (RGPD) | |---|---| | Ejecución del contrato (reservas, pedidos, pagos) | Art. 6.º, n.º 1, al. b) | | Facturación y obligaciones fiscales | Art. 6.º, n.º 1, al. c) | | Programa de fidelización y nivel de cliente | Art. 6.º, n.º 1, al. b) | | Comunicaciones de marketing | Art. 6.º, n.º 1, al. a) – consentimiento | | Análisis estadístico agregado | Art. 6.º, n.º 1, al. f) – interés legítimo | | Respuesta a reclamaciones y RAL | Art. 6.º, n.º 1, al. c) |
4. Encargados del Tratamiento
Para prestar el servicio, compartimos datos con los siguientes encargados del tratamiento:
- Supabase Inc. — base de datos y autenticación (UE/EE. UU., con Standard Contractual Clauses)
- Stripe Payments Europe Ltd — procesamiento de pagos (Irlanda, transferencias a EE. UU. con SCC)
- Resend Inc. — envío de correos electrónicos transaccionales (EE. UU., SCC)
- Google LLC — Google Tag Manager, Maps, Business Profile (sujeto al consentimiento de cookies)
- Cloudflare Inc. — CDN y protección frente a abusos
- Vercel Inc. — alojamiento de la aplicación
5. Plazos de Conservación
- Datos de reserva: 5 años después de la visita
- Facturas y documentos fiscales: 10 años (obligación legal — Código Fiscal)
- Datos de marketing: hasta la retirada del consentimiento
- Reseñas: indefinidamente, salvo solicitud de eliminación
- Registros técnicos: 90 días
- Cuenta de cliente eliminada: 30 días hasta su anonimización
6. Sus Derechos
Tiene derecho a:
- Acceder a sus datos personales
- Rectificar datos incorrectos
- Suprimir sus datos ("derecho al olvido")
- Limitar el tratamiento
- Oponerse al tratamiento basado en interés legítimo
- Portabilidad de los datos en un formato estructurado
- Retirar el consentimiento en cualquier momento (no afecta al tratamiento previo)
Puede ejercer estos derechos en su área de cliente o enviando un correo electrónico a [email DPO].
7. Reclamaciones a la Autoridad
Tiene derecho a presentar una reclamación ante la Comissão Nacional de Proteção de Dados (CNPD): www.cnpd.pt — Av. D. Carlos I, 134 - 1.º, 1200-651 Lisboa.
8. Seguridad
Adoptamos medidas técnicas y organizativas adecuadas: cifrado TLS, control de accesos basado en roles, registros de auditoría, copias de seguridad cifradas y revisión periódica de permisos.
9. Modificaciones
Esta Política puede ser actualizada. La versión vigente se presenta con la fecha correspondiente. En caso de modificaciones materiales, se solicitará una nueva aceptación en el próximo inicio de sesión.
10. Contacto
Para cuestiones sobre esta Política, contacte con:
- Correo electrónico: [email]
- Teléfono: [telefone]
- DPO: [email DPO]
- Dirección: [morada]
