Política de privacidad
Información detallada sobre cómo tratamos tus datos personales conforme al Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018 (LOPDGDD). Tu privacidad y la de tus comensales es una prioridad.
Responsable del tratamiento
De acuerdo con el artículo 13 del Reglamento (UE) 2016/679 (RGPD) y con la Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD), se informa al Usuario de la identidad del responsable del tratamiento de sus datos:
Responsable del tratamiento
- Titular
- Sentinel Peak SL
- NIF / CIF
- B93766285
- Nombre comercial
- Traza
- Domicilio
- Avenida Monforte de Lemos 137, 10º 2, 28029 Madrid
- hola@traza.food
Puedes dirigir cualquier consulta relativa a protección de datos al correo electrónico indicado.
Nota sobre el rol de Traza. Respecto de los datos de la cuenta y del establecimiento, Traza actúa como responsable. Respecto de los datos que el restaurante introduce en la plataforma (por ejemplo, si decide incluir datos personales en su carta) y de la información de sus comensales, Traza actúa como encargado del tratamiento por cuenta del restaurante, conforme al artículo 28 RGPD.
¿A quién afecta esta política?
Esta política distingue dos tipos de interesados:
- Restaurantes y su personal (Usuarios registrados): las personas que crean una cuenta y gestionan uno o varios establecimientos en la plataforma.
- Comensales: las personas que escanean el código QR y consultan la carta digital pública de un restaurante. Su interacción se mide de forma anónima y agregada, sin cookies ni datos que permitan identificarles (ver apartado 5).
Finalidades del tratamiento
Tratamos los datos personales exclusivamente con las siguientes finalidades:
- Prestación del servicio: creación y gestión de la cuenta, alta de establecimientos, digitalización de la carta, gestión de alérgenos y fichas nutricionales, y publicación de la carta digital con QR.
- Procesamiento por inteligencia artificial: análisis de las fotografías de la carta para extraer platos, precios y categorías, y proponer alérgenos y valores nutricionales estimados (ver apartado 6).
- Gestión económica, contable y fiscal: facturación de las suscripciones y cumplimiento de las obligaciones tributarias.
- Atención al usuario: gestión de consultas, incidencias y solicitudes de soporte.
- Analítica agregada de las cartas públicas: medición anónima de visitas y de uso de filtros de alérgenos para ofrecer estadísticas al restaurante y mejorar el servicio.
- Cumplimiento de obligaciones legales: atender requerimientos de autoridades competentes cuando proceda.
Base jurídica del tratamiento
Las bases legitimadoras de los tratamientos indicados son:
- Ejecución del contrato (art. 6.1.b RGPD): para la prestación del servicio y la gestión de la suscripción.
- Cumplimiento de obligaciones legales (art. 6.1.c RGPD): en particular, las obligaciones mercantiles, contables y fiscales.
- Consentimiento del interesado (art. 6.1.a RGPD): para el uso de cookies no esenciales, en su caso, y para el envío de comunicaciones comerciales. Puede retirarse en cualquier momento.
- Interés legítimo (art. 6.1.f RGPD): para garantizar la seguridad de la plataforma, prevenir el fraude y elaborar estadísticas anónimas de uso de las cartas públicas.
Datos personales recopilados
Solo recabamos los datos estrictamente necesarios para cada finalidad, aplicando el principio de minimización del artículo 5.1.c del RGPD:
| Categoría | Datos tratados |
|---|---|
| Cuenta | Nombre, dirección de correo electrónico y credenciales de acceso (la contraseña se almacena cifrada por el proveedor de autenticación). |
| Establecimiento | Nombre del restaurante, dirección, moneda e idioma, carta, platos, ingredientes, precios e imágenes que el Usuario decide incorporar. |
| Facturación | Datos fiscales necesarios para emitir factura (NIF/CIF, razón social, domicilio). Los datos de la tarjeta no son tratados ni almacenados por Traza: los gestiona directamente la pasarela de pago. |
| Comensales (anónimo) | Al consultar una carta pública se registra un evento de visita y el uso de filtros de alérgenos, asociados a un identificador efímero de sesión (UUID) generado en el propio navegador. No se usan cookies, no se almacena la dirección IP ni ningún dato que permita identificar al comensal. |
No se tratan categorías especiales de datos (art. 9 RGPD) como datos de salud, origen racial, opiniones políticas o biométricos.
Procesamiento por inteligencia artificial
Cómo usamos la IA
Cuando subes una foto de tu carta, la imagen y su texto se envían a un proveedor de modelos de inteligencia artificial para extraer los platos y proponer sus alérgenos y valores nutricionales estimados.
- Las sugerencias de la IA son orientativas y siempre requieren tu confirmación antes de publicarse.
- El proveedor de IA actúa como encargado del tratamiento y trata la imagen únicamente para devolver el resultado del análisis.
- No se toman decisiones automatizadas con efectos jurídicos sobre personas físicas en el sentido del artículo 22 RGPD.
El proveedor de IA activo por defecto es Anthropic (modelos Claude). La plataforma admite proveedores alternativos (OpenAI, Google) según su configuración; algunos implican una transferencia internacional de datos (ver apartado 9).
Plazos de conservación
Criterios de conservación
- Datos de cuenta y establecimiento: mientras la cuenta permanezca activa. Tras la baja, se eliminan o anonimizan en un plazo razonable, salvo obligación legal de conservación.
- Datos fiscales y facturas: 6 años desde su emisión (art. 30 Código de Comercio y art. 66 Ley General Tributaria).
- Imágenes de cartas escaneadas: durante el tiempo necesario para el procesamiento y la gestión del historial de escaneos; se eliminan cuando dejan de ser necesarias.
- Analítica de cartas públicas: se conserva de forma agregada y anónima, sin vinculación a personas identificables.
Destinatarios y encargados del tratamiento
Los datos personales no se ceden a terceros, salvo obligación legal. Para la prestación del servicio colaboramos con los siguientes encargados del tratamiento, que actúan bajo instrucciones documentadas y con las garantías del artículo 28 RGPD:
| Proveedor | Finalidad | Ubicación |
|---|---|---|
| Supabase, Inc. | Autenticación, base de datos y almacenamiento de archivos. | Según la región del proyecto (recomendado: UE). |
| Anthropic, PBC | Análisis por IA de las cartas (proveedor por defecto). | EE. UU., con Cláusulas Contractuales Tipo (SCC). |
| OpenAI / Google (opcionales) | Proveedores de IA alternativos, si se activan. | EE. UU., con Cláusulas Contractuales Tipo (SCC). |
| Stripe | Procesamiento de los pagos de la suscripción, facturación e impuestos. Los datos de la tarjeta se introducen directamente en Stripe y no pasan por Traza. | Irlanda y EE. UU., con Cláusulas Contractuales Tipo (SCC). |
| [Proveedor de alojamiento] | Alojamiento (hosting) de la aplicación web y la API. | [Completar con el proveedor y región reales]. |
Transferencias internacionales
Algunos de nuestros encargados (en particular los proveedores de IA) pueden tratar datos fuera del Espacio Económico Europeo (EEE). En esos casos se garantiza la adopción de las salvaguardas previstas en los artículos 44 a 49 RGPD: decisiones de adecuación de la Comisión Europea o Cláusulas Contractuales Tipo (SCC 2021/914), junto con las medidas técnicas complementarias recomendadas por el Comité Europeo de Protección de Datos (EDPB).
Derechos del interesado
En tu condición de interesado, puedes ejercer en cualquier momento los derechos reconocidos por los artículos 15 a 22 RGPD: acceso, rectificación, supresión ("derecho al olvido"), oposición, limitación del tratamiento, portabilidad y retirada del consentimiento (sin efectos retroactivos).
Cómo ejercer tus derechos
Envía un correo a hola@traza.food indicando el derecho que deseas ejercer y aportando un documento que permita acreditar tu identidad. Responderemos en el plazo máximo de un mes, ampliable a dos meses adicionales en casos especialmente complejos.
Si consideras que tus derechos no han sido debidamente atendidos, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan 6, 28001 Madrid.
Medidas de seguridad
Medidas técnicas y organizativas
- Cifrado TLS en todas las comunicaciones entre el Usuario y la plataforma (HTTPS).
- Control de accesos por roles y autenticación gestionada por el proveedor de identidad.
- Aislamiento de datos por establecimiento y principio de mínimos privilegios en el acceso.
- Revisión periódica de los proveedores y de los acuerdos de encargado de tratamiento.
En caso de violación de la seguridad con riesgo para los derechos y libertades del interesado, se notificará a la AEPD en un plazo de 72 horas (art. 33 RGPD) y, cuando proceda, al propio interesado (art. 34 RGPD).
Cambios en esta política
Esta Política de Privacidad puede actualizarse para adaptarse a novedades legislativas, jurisprudenciales o de nuestra actividad. Publicaremos cualquier cambio en esta misma página, indicando la fecha de la última actualización. Si los cambios son sustanciales, te informaremos por los medios habituales de contacto.
¿Necesitas ayuda con tus datos personales?
Escríbenos a hola@traza.food y te ayudaremos con tu solicitud en un plazo máximo de 48 horas laborables.