The Food PleaseEspañol

Draft pending review by a lawyer · Version dated 2026-09-30

Contrato de encargado del tratamiento

Version dated 2026-09-30 · This agreement is available in Spanish.

Contrato entre el titular del local que usa The Food Please (sus datos son los de la cuenta y los de Ajustes → Datos legales) («Responsable») y Etemenanki Technology SL («The Food Please»), NIF B87266987, con domicilio en Calle Vallandes 12, 2, Madrid («Encargado»), conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD), redactado sobre las cláusulas tipo de la guía de la Agencia Española de Protección de Datos para contratos entre responsables y encargados. Forma parte de las Condiciones del servicio de The Food Please.

1. Objeto del encargo

El Encargado trata, por cuenta del Responsable, los datos personales necesarios para prestarle la plataforma The Food Please: carta digital, pedidos desde la mesa y encargos para recoger, pantalla de cocina, impresión de comandas, cuentas de mesa y cobros por la app, reservas, club de clientes y tarjeta de sellos, opiniones, avisos (email y push), equipo con PIN y, si se contrata, registro de jornada (fichaje).

Tratamientos: recogida, registro, organización, conservación, consulta, comunicación al Responsable y a sus clientes (confirmaciones y avisos), extracción (exportaciones), limitación y supresión.

2. Datos afectados e interesados

  • Clientes del local: nombre, móvil, email, mesa, pedidos, importes, notas y opciones, reservas, datos del club (visitas, gasto, sellos, consentimientos), opiniones, identificadores técnicos (móvil seudonimizado, avisos push) e IP en registros de seguridad.
  • Personal del local: nombre, rol, PIN (solo su hash), acciones registradas (cobros, anulaciones) y, con fichaje, el registro de jornada.
  • No se tratan categorías especiales de datos (art. 9 RGPD). El Responsable no debe introducirlas (por ejemplo, datos de salud en las notas).

3. Duración

La del contrato de servicio. Al terminar se aplica la cláusula 10 (destino de los datos).

4. Obligaciones del Encargado

  • Tratar los datos solo para prestar el servicio y siguiendo las instrucciones documentadas del Responsable (este contrato y la configuración de su panel). Si una instrucción le parece contraria a la normativa, lo dirá de inmediato.
  • No usar los datos para fines propios ni comunicarlos a terceros, salvo a los subencargados autorizados o por obligación legal.
  • Llevar el registro de actividades de tratamiento que efectúa por cuenta del Responsable (art. 30.2 RGPD).
  • Garantizar que las personas autorizadas a tratar los datos se han comprometido por escrito a la confidencialidad y tienen la formación necesaria.
  • Asistir al Responsable en la atención de los derechos de los interesados (acceso, rectificación, supresión, oposición, limitación, portabilidad y a no ser objeto de decisiones automatizadas). Si un interesado se dirige al Encargado, se lo trasladará en un plazo máximo de 5 días hábiles. El panel permite consultar, exportar y borrar clientes.
  • Ayudar al Responsable, con la información de que disponga, en las evaluaciones de impacto, las consultas previas a la autoridad y la seguridad del tratamiento.
  • Poner a disposición del Responsable la información necesaria para demostrar el cumplimiento y permitir auditorías (cláusula 11).
  • No tomar decisiones automatizadas con efectos jurídicos sobre los interesados.

5. Obligaciones del Responsable

  • Tener base jurídica para cada tratamiento e informar a sus clientes y a su personal (arts. 13 y 14 RGPD). La plataforma genera una política de privacidad, un aviso legal y una política de cookies con sus datos para ayudarle; debe revisarlas y mantener sus datos al día.
  • Configurar correctamente su cuenta, usuarios, roles y PIN, y custodiar sus credenciales y dispositivos.
  • Atender los derechos de los interesados y notificar a la autoridad y a los afectados las violaciones de seguridad cuando proceda.
  • Supervisar el tratamiento y el cumplimiento del RGPD por parte del Encargado.

6. Subencargados

El Responsable autoriza de forma general al Encargado a recurrir a los siguientes subencargados:

  • OVH SAS (OVHcloud) (Francia (UE)): alojamiento de la plataforma, servidores y bases de datos.
  • A2 Hosting, Inc. (EE. UU.): envío de correos (confirmaciones de pedido, reservas, avisos y, si el cliente lo acepta, ofertas).
  • 650 Industries, Inc. (Expo) (EE. UU.): avisos push de la app The Food Please (identificador del móvil y texto del aviso).
  • Apple Inc. (APNs), Google LLC (Firebase Cloud Messaging) y los servicios push de los navegadores (EE. UU. / UE): entrega de los avisos push al móvil o al navegador.
  • Stripe Payments Europe, Ltd. (Irlanda (UE); Stripe, Inc. en EE. UU.): cobros con tarjeta por la app cuando el local los activa (Stripe actúa además como responsable independiente del pago).
  • Google Ireland Ltd. (Irlanda (UE); Google LLC en EE. UU.): solo si se usa: acceso al club con Google y enlace para dejar la reseña en Google.

El Encargado avisará al Responsable, con al menos 30 días de antelación, de cualquier alta o sustitución de subencargados (por email y en el panel), para que pueda oponerse. Les impondrá por contrato las mismas obligaciones de protección de datos que este contrato y seguirá respondiendo ante el Responsable de su cumplimiento.

7. Transferencias internacionales

Los datos se alojan en la Unión Europea. Si un subencargado los trata fuera del Espacio Económico Europeo, se hará con una decisión de adecuación (como el Marco de Privacidad de Datos UE-EE. UU. para las entidades adheridas) o con las cláusulas contractuales tipo de la Comisión Europea.

8. Medidas de seguridad (art. 32 RGPD)

  • Comunicaciones cifradas (HTTPS/TLS) y contraseñas y PIN guardados solo como hash.
  • Base de datos separada por cliente (cada local en la suya) y control de acceso por roles (dueño, encargado, camarero, cocina), con registro de las acciones sensibles.
  • Tokens aleatorios de un solo uso o caducidad corta para enlaces, pagos, justificantes y URLs de impresoras (en la base de datos solo su hash).
  • Copias de seguridad periódicas, actualización de sistemas y gestión de vulnerabilidades.
  • Acceso administrativo restringido al personal autorizado del Encargado, sujeto a confidencialidad.
  • Procedimiento de gestión de incidentes y revisión periódica de la eficacia de las medidas.

9. Violaciones de seguridad

El Encargado notificará al Responsable, sin dilación indebida y como máximo en 48 horas desde que tenga constancia, cualquier violación de la seguridad de los datos, por email al contacto de la cuenta, con la información disponible: naturaleza de la violación, categorías y número aproximado de interesados y registros afectados, consecuencias probables, medidas adoptadas o propuestas y punto de contacto. Si no puede darla toda a la vez, la irá dando por fases.

Corresponde al Responsable notificar a la AEPD en 72 horas y, si procede, a los interesados. El Encargado le ayudará.

10. Destino de los datos al terminar

Al terminar el servicio, el Responsable puede exportar sus datos desde el panel durante 30 días. Después, el Encargado los suprimirá, también de sus copias según su ciclo de rotación, salvo los que deba conservar bloqueados por obligación legal y solo mientras dure esa obligación.

11. Auditoría

El Responsable puede pedir, con 30 días de antelación y como máximo una vez al año (salvo tras un incidente o a requerimiento de una autoridad), la información y las evidencias del cumplimiento, y realizar o encargar a un auditor independiente sujeto a confidencialidad una auditoría que no comprometa la seguridad ni los datos de otros clientes. Su coste corre a cargo del Responsable salvo que revele incumplimientos relevantes.

12. Responsabilidad

Cada parte responde de los daños causados por sus incumplimientos del RGPD según su artículo 82. Si el Encargado usara los datos para otros fines o incumpliera este contrato, sería considerado responsable del tratamiento en lo que le afecte.

13. Versiones y aceptación

Versión 2026-09-30. Se acepta con un clic al crear la cuenta o desde el aviso del panel o de la app («Revisa y acepta el contrato de tratamiento de datos»). The Food Please guarda quién lo aceptó, cuándo, desde dónde y qué versión. Si el contrato cambia, se publicará la nueva versión con su fecha y se pedirá aceptarla de nuevo; mientras tanto sigue vigente la última aceptada.

Contacto de privacidad del Encargado: [email protected].