Información sobre el tratamiento de datos personales
Conforme a los artículos 13 y 14 del Reglamento (UE) 2016/679 (RGPD)
Carteia trata los datos personales con un doble rol: Responsable del tratamiento para los datos de los restauradores y Encargado del tratamiento para los datos de los clientes finales. Por ello, esta información se estructura en dos niveles.
Preámbulo — los dos roles de Carteia
Carteia trata los datos personales con un doble rol, según la persona a la que se refieran los datos:
Frente a los restauradores que contratan el servicio, Carteia es Responsable del tratamiento.
Frente a los clientes finales de los restaurantes (reservas, pedidos, programas de fidelización), Carteia es Encargado del tratamiento por cuenta del restaurante, que sigue siendo Responsable.
La relación descrita en el Nivel 2 se rige en detalle por el Data Processing Agreement (DPA) firmado por el restaurador en el momento de la activación.
El Responsable del tratamiento (para los datos del Nivel 1) es:
Carteia
Un progetto di Mind3D P.IVA 03732170794
VAT IT03732170794
Sitio web: carteia.app
Contacto de privacidad: privacy@carteia.app
Contacto general/legal: info@carteia.app
Para cualquier cuestión de privacidad está disponible la dirección privacy@carteia.app.
La información en detalle
Nivel 1 · Carteia es ResponsableInformación para los restauradores (clientes SaaS)
Para los datos de la cuenta del restaurador, Carteia es el Responsable del tratamiento.
1.1 Categorías de datos tratados
- Datos de identificación y contacto del establecimiento y de su responsable: razón social, NIF/código fiscal, dirección, correo certificado (PEC), correo electrónico, teléfono;
- Datos del representante legal: nombre y apellidos, fecha de nacimiento, código fiscal, correo electrónico (para la verificación de la actividad y los trámites legales en el onboarding);
- Credenciales y datos de cuenta: correo de acceso, datos de autenticación, roles y permisos de los colaboradores;
- Datos de facturación y pago: plan contratado, importes, datos de pago (gestionados a través del proveedor de pagos — Carteia no almacena los números de tarjeta);
- Datos de firma electrónica: prueba de la aceptación de los Términos del Servicio (imagen de la firma, marca de tiempo, dirección IP, user agent, hash SHA-256 a prueba de manipulaciones);
- Registros técnicos y datos de uso: direcciones IP, eventos de acceso, diagnóstico de errores, estadísticas de uso del servicio.
1.2 Finalidades y bases jurídicas
| Finalidad | Base jurídica (art. 6 RGPD) |
|---|---|
| Prestación del servicio SaaS y ejecución del contrato | 6.1.b — ejecución del contrato |
| Facturación, obligaciones fiscales y contables | 6.1.c — obligación legal |
| Verificación de la actividad, aceptación de los Términos, prevención del fraude | 6.1.b / 6.1.c / 6.1.f |
| Seguridad, diagnóstico, prevención de abusos | 6.1.f — interés legítimo |
| Mejora del servicio y estadísticas de uso | 6.1.f — interés legítimo |
| Comunicaciones de marketing directo (si se activan) | 6.1.a — consentimiento / soft opt-in |
1.3 Carácter de la aportación
La aportación de los datos de identificación, de facturación y del representante legal es necesaria para activar y prestar el servicio: la negativa hace imposible la celebración del contrato. Los datos con fines de marketing son facultativos.
1.4 Plazos de conservación
- Datos de la cuenta y del contrato: durante la relación y 30 días tras su finalización (después, supresión/anonimización);
- Datos y documentos contables/fiscales (facturas): 10 años (art. 2220 del Código Civil italiano);
- Prueba de la aceptación de los Términos y de los consentimientos: durante la relación + el plazo de prescripción aplicable;
- Registros técnicos/de seguridad: 6 meses.
Nivel 2 · Carteia es EncargadoInformación para los clientes finales de los restaurantes
Para los datos de los clientes finales recogidos a través de la plataforma, el restaurante es el Responsable del tratamiento y Carteia actúa como Encargado por su cuenta, sobre la base del DPA. Las finalidades y las bases jurídicas las determina cada restaurante; lo que sigue describe el tratamiento realizado por Carteia por su cuenta.
2.1 Categorías de datos tratados
- Datos de reserva: nombre, teléfono, correo electrónico opcional, fecha/hora, número de comensales, notas;
- Datos de lista de espera: nombre, contacto, hora solicitada;
- Datos de pedido en mesa (si el complemento está activo): artículos pedidos, mesa, importes;
- Datos de fidelización: cuenta de fidelización, saldo de puntos, transacciones, recompensas;
- Consentimientos: registro de la fecha, la hora y la versión de la información aceptada, con fines probatorios;
- Estadísticas de visita a los menús: recogidas de forma agregada y anónima.
2.2 Filtro de alérgenos y preferencias alimentarias
El filtro de alérgenos del menú público funciona de forma anónima y del lado del cliente: permite al cliente ocultar los platos no compatibles sin crear una cuenta, sin identificarlo de forma unívoca y sin almacenar las selecciones realizadas. Por tanto, no implica recogida de datos personales ni tratamiento de categorías especiales de datos (art. 9 RGPD). Cualquier información sobre alergias comunicada voluntariamente al restaurante (p. ej. en una nota de reserva) es tratada por el restaurante en calidad de Responsable.
2.3 Destinatarios
Los datos de los clientes finales son accesibles para el restaurante Responsable y sus colaboradores autorizados, así como para Carteia (Encargado) y sus subencargados técnicos (sección 3).
2.4 Ejercicio de los derechos
Las solicitudes relativas a los datos de los clientes finales deben dirigirse al restaurante en calidad de Responsable. Carteia, como Encargado, asiste al restaurante en la tramitación de las solicitudes (art. 28.3.e y 28.3.f RGPD), pero no decide de forma autónoma sobre las finalidades del tratamiento.
Sección 3Destinatarios y encargados del tratamiento
Carteia recurre a proveedores que actúan como encargados del tratamiento conforme al art. 28 RGPD, vinculados por contrato:
| Proveedor | Función |
|---|---|
| Base de datos Postgres | Alojamiento de la base de datos, autenticación, almacenamiento |
| AWS Hosted | Alojamiento y distribución de la aplicación |
| Stripe | Procesamiento de pagos |
| Anthropic, OpenAI, Meta AI | Asistencia de IA (p. ej. importación y estructuración de menús) |
| Sentry | Supervisión de errores y diagnóstico |
| Proveedor AWS | Envío de correos de servicio |
Solo con consentimiento previo (cookies/herramientas de análisis y marketing): Google (Google Analytics 4) y Meta (Meta/Facebook Pixel) pueden recibir datos de navegación.
Sección 4Transferencias fuera de la UE
Algunos proveedores pueden tratar datos fuera del Espacio Económico Europeo. Dichas transferencias están cubiertas por Cláusulas Contractuales Tipo (CCT) conforme a la Decisión de ejecución (UE) 2021/914 y/o por decisiones de adecuación de la Comisión Europea, con medidas complementarias cuando sea necesario.
Sección 5Decisiones automatizadas e inteligencia artificial
Carteia utiliza herramientas de IA (Anthropic, OpenAI, Meta AI) como ayuda para actividades como la importación y la estructuración de menús. No se adoptan decisiones exclusivamente automatizadas que produzcan efectos jurídicos o afecten de modo similarmente significativo a los interesados en el sentido del art. 22 RGPD. Los datos de los clientes finales no se utilizan para entrenar modelos de IA.
Sección 6Derechos del interesado
Dentro de los límites de los art. 15 a 22 RGPD, tiene derecho a: acceso, rectificación, supresión («derecho al olvido»), limitación, oposición y portabilidad y, cuando el tratamiento se base en el consentimiento, a retirar el consentimiento en cualquier momento (sin perjuicio de los tratamientos ya realizados).
- Para los datos tratados por Carteia como Responsable (Nivel 1): privacy@carteia.app.
- Para los datos de los clientes finales (Nivel 2): diríjase al restaurante Responsable; Carteia le asistirá.
Además, tiene derecho a presentar una reclamación ante la autoridad de control — en Italia, el Garante per la protezione dei dati personali (www.garanteprivacy.it).
Sección 8Modificaciones de la información
Carteia puede actualizar la presente información. Las modificaciones sustanciales se comunican a través del servicio y/o por correo electrónico. La fecha del encabezado indica la última revisión.
Sección 9Contacto
Para cualquier solicitud relativa a los datos tratados por Carteia: privacy@carteia.app.