Saltar al contenido

Contrato de encargado del tratamiento (art. 28 RGPD)

Contrato sobre el tratamiento de datos personales por cuenta del responsable conforme al art. 28, apdo. 3 RGPD entre el negocio que utiliza gastronomx (en adelante, el «Responsable» o el «Cliente») y Jonas Reuber, gastronomx, Mozartring 32, 88436 Eberhardzell, Alemania (en adelante, el «Encargado» o el «Proveedor»). Este contrato se celebra mediante la aceptación de las CGC en el registro y forma parte del contrato de uso.

Última actualización: septiembre de 2026

Nota: la versión alemana de esta página es la jurídicamente vinculante. Esta traducción se facilita únicamente a título informativo.

§ 1 Partes contratantes y celebración

(1) El Responsable es el Cliente – el negocio que a través de su cuenta de gastronomx trata datos personales de sus clientes finales, empleados y contactos. El Encargado es Jonas Reuber, gastronomx, Mozartring 32, 88436 Eberhardzell, Alemania, correo electrónico: service@agentur-reuber.com. (2) El presente contrato de encargado del tratamiento se celebra mediante la aceptación de las condiciones generales de contratación al registrar una cuenta de gastronomx; con ello se cumple la forma escrita del art. 28, apdo. 9 RGPD. A petición, el Proveedor facilita al Cliente una versión firmada. (3) En caso de contradicción entre el presente contrato y las CGC, para el tratamiento de datos personales por cuenta del Cliente prevalecen las disposiciones del presente contrato.

§ 2 Objeto y duración

(1) El objeto del encargo es la puesta a disposición de la plataforma gastronomx (carta, sitio web, reservas, reseñas, pedidos en línea y vales, boletín, CRM, programa de fidelización, análisis, gestión multisede), incluidos el alojamiento, el almacenamiento, la visualización, la transmisión y la eliminación de los datos personales generados. (2) La duración corresponde a la vigencia del contrato de uso. El contrato de encargo finaliza con la terminación de este; el § 8 (eliminación y devolución) sigue siendo aplicable.

§ 3 Naturaleza y finalidad del tratamiento

El tratamiento comprende la recogida, el almacenamiento, la organización, la visualización, la transmisión (p. ej. correos de confirmación a los clientes finales), el análisis (p. ej. estadísticas de ocupación y reseñas para el Cliente) y la eliminación de datos personales. La finalidad es exclusivamente la prestación de las funciones contratadas por el Cliente: recepción y gestión de reservas, pedidos y vales, obtención y visualización de reseñas de clientes finales, envío de boletines con doble opt-in, gestión de clientes habituales y programas de fidelización, así como el análisis de estas operaciones para el Cliente.

§ 4 Categorías de interesados y de datos

(1) Interesados: clientes finales del negocio (incluidas las personas que reservan, piden, compran vales, redactan reseñas, los suscriptores del boletín, los participantes en programas de fidelización), empleados y otros usuarios del negocio con acceso al panel de control, así como personas de contacto de proveedores o socios en la medida en que el Cliente las registre. (2) Categorías de datos: datos maestros (nombre, tratamiento), datos de contacto (dirección de correo electrónico, número de teléfono, dirección de entrega), datos de reserva (fecha, hora, número de personas, mesa, observaciones, estado), datos de pedidos y vales (cesta, importes, estado del pago, hora de recogida o entrega; los datos de pago propiamente dichos se tratan exclusivamente en Stripe), datos de reseñas (texto, estrellas, prueba de visita, notificaciones), datos del boletín (dirección de correo electrónico, prueba del consentimiento con marca de tiempo y dirección IP, idioma), datos CRM y de fidelización (frecuencia de visitas, puntos, segmentos, notas del Cliente), datos de usuario de los empleados (dirección de correo electrónico, rol, registros de inicio de sesión) y datos técnicos (marcas de tiempo, dirección IP, identificador del navegador). (3) Las categorías especiales de datos personales (art. 9 RGPD) no son objeto del encargo. El Cliente solo puede recoger la información sobre alergias o intolerancias que los clientes finales dejen voluntariamente en los campos de observaciones en la medida en que sea lícito, y debe eliminarla una vez atendida.

§ 5 Obligaciones del Encargado

(1) Sujeción a instrucciones: el Proveedor trata los datos personales exclusivamente en el marco de los acuerdos celebrados y siguiendo las instrucciones documentadas del Cliente. El Cliente imparte sus instrucciones por lo general mediante la configuración y el uso de la plataforma en el panel de control; las instrucciones adicionales deben impartirse en forma de texto (correo electrónico). Si el Proveedor considera que una instrucción es ilícita, informará de inmediato al Cliente y podrá suspender su ejecución hasta su confirmación. No se realiza ningún tratamiento con fines propios. Si el Proveedor está obligado a un tratamiento en virtud del derecho de la Unión o de un Estado miembro, informará al Cliente de dicha exigencia legal antes del tratamiento, salvo que el derecho lo prohíba. (2) Confidencialidad: el Proveedor garantiza que todas las personas que intervienen en el tratamiento están obligadas a la confidencialidad y tratan los datos únicamente siguiendo instrucciones. (3) Seguridad: el Proveedor aplica las medidas técnicas y organizativas descritas en el § 11 conforme al art. 32 RGPD y las desarrolla según el estado de la técnica sin reducir el nivel de protección. (4) Asistencia: el Proveedor asiste al Cliente con medios adecuados en el cumplimiento de los derechos de los interesados (acceso, rectificación, supresión, portabilidad, etc.), en la seguridad del tratamiento, en la notificación de violaciones de la seguridad de los datos, en las evaluaciones de impacto y en la consulta a la autoridad de control (art. 28, apdo. 3, letras e) y f) RGPD). Si un interesado se dirige directamente al Proveedor, este remitirá la solicitud sin demora al Cliente. (5) Pruebas: el Proveedor pone a disposición del Cliente toda la información necesaria para demostrar el cumplimiento de las obligaciones del art. 28 RGPD y permite auditorías conforme al § 9. (6) Persona de contacto del Proveedor para protección de datos: Jonas Reuber, service@agentur-reuber.com.

§ 6 Obligaciones del Responsable

(1) El Cliente es el único responsable de la licitud del tratamiento y de la salvaguarda de los derechos de los interesados. Garantiza en particular que existen bases jurídicas para el tratamiento (p. ej. contrato para reservas y pedidos, consentimiento para el boletín) y que se cumplen las obligaciones de información de los arts. 13 y 14 RGPD frente a los clientes finales; para ello el Cliente mantiene el aviso legal y la política de privacidad de sus páginas públicas. (2) El Cliente imparte instrucciones y solicitudes al Proveedor en forma de texto y designa a las personas autorizadas a impartir instrucciones (por lo general los titulares de la cuenta con el rol «Owner»). (3) El Cliente informa de inmediato al Proveedor si detecta errores o irregularidades en el tratamiento.

§ 7 Subencargados del tratamiento

(1) El Cliente otorga al Proveedor la autorización general para recurrir a los siguientes subencargados del tratamiento: • Vercel Inc., Covina, California, EE. UU. – alojamiento, red de distribución de contenidos y funciones de servidor; ejecución de las funciones de servidor en Fráncfort del Meno; cláusulas contractuales tipo de la UE. • Supabase, Inc., Singapur – base de datos, autenticación y almacenamiento de archivos; operación en la región AWS eu-central-1 (Fráncfort del Meno) en Amazon Web Services EMEA SARL, Luxemburgo; cláusulas contractuales tipo de la UE para eventuales accesos de soporte. • Stripe Payments Europe, Ltd., Dublín, Irlanda – procesamiento de pagos de pedidos y vales (Stripe Connect); para el procesamiento de pagos Stripe es en parte responsable independiente; el Cliente mantiene su propia relación contractual con Stripe a través del Connected Account Agreement. • Resend Inc., San Francisco, California, EE. UU. – envío de correos electrónicos transaccionales (confirmaciones, doble opt-in, notificaciones); tratamiento en la región de la UE (Irlanda); cláusulas contractuales tipo de la UE. (2) El Proveedor ha celebrado con los subencargados contratos que les imponen esencialmente las mismas obligaciones de protección de datos que el presente contrato. El Proveedor sigue siendo responsable frente al Cliente del cumplimiento de las obligaciones de los subencargados. (3) El Proveedor informa al Cliente por correo electrónico, con al menos cuatro semanas de antelación, de los cambios previstos (incorporación o sustitución de subencargados). El Cliente puede oponerse al cambio en forma de texto en el plazo de cuatro semanas desde la recepción de la comunicación por un motivo importante relacionado con la protección de datos. Si no se alcanza una solución de mutuo acuerdo, cualquiera de las partes puede resolver el contrato de uso de forma extraordinaria con efecto en la fecha de entrada en vigor del cambio. (4) La lista actual de subencargados está disponible en www.gastronomx.com/es/acuerdo-encargado-tratamiento.

§ 8 Eliminación y devolución al finalizar el contrato

(1) Tras la terminación del contrato de uso, el Proveedor facilita al Cliente, a petición y en el plazo de 30 días, una exportación de los datos tratados por su cuenta en un formato habitual y legible por máquina (p. ej. CSV o JSON). (2) 30 días después de la finalización del contrato, el Proveedor elimina todos los datos personales tratados por cuenta del Cliente, incluidas las copias, salvo que lo impidan obligaciones legales de conservación; las copias de seguridad se sobrescriben en el ciclo habitual. A petición, el Proveedor confirma la eliminación en forma de texto. (3) Los datos que deban conservarse durante más tiempo por obligaciones legales (p. ej. justificantes contables relativos a pagos) se bloquean durante el periodo de conservación y se eliminan después.

§ 9 Derechos de control del Responsable

(1) El Cliente tiene derecho a verificar el cumplimiento del presente contrato y de las medidas técnicas y organizativas. El Proveedor atiende las solicitudes de control prioritariamente mediante la aportación de pruebas (autodeclaraciones, descripción de las medidas, así como certificados e informes de auditoría de los subencargados, p. ej. certificaciones SOC 2 o ISO 27001 de Vercel, Supabase/AWS y Stripe). (2) Si en un caso concreto estas pruebas no fueran suficientes, el Cliente podrá, previo aviso con al menos 14 días de antelación y durante el horario comercial habitual, realizar una verificación o encargarla a un tercero obligado a la confidencialidad – sin motivo concreto, como máximo una vez al año. El Proveedor podrá exigir una remuneración razonable por el esfuerzo ocasionado. (3) El Proveedor informa al Cliente de las actuaciones de control y medidas de la autoridad de control en la medida en que afecten al tratamiento por cuenta del Cliente.

§ 10 Notificación de violaciones de la seguridad de los datos personales

(1) El Proveedor informa al Cliente sin dilación indebida, y a más tardar en el plazo de 48 horas desde que tenga conocimiento, de cualquier violación de la seguridad de los datos personales que afecte a datos tratados por su cuenta. La notificación incluye, en la medida en que se conozcan, la naturaleza y el alcance de la violación, las categorías de datos e interesados afectados, las probables consecuencias y las medidas adoptadas y propuestas; la información que se conozca posteriormente se facilita sin demora. (2) El Proveedor asiste al Cliente en el cumplimiento de sus obligaciones de notificación y comunicación conforme a los arts. 33 y 34 RGPD y documenta las violaciones de la seguridad de los datos, incluidas las medidas correctivas adoptadas.

§ 11 Anexo: medidas técnicas y organizativas (art. 32 RGPD)

1. Control de acceso físico y a los sistemas: operación exclusivamente en centros de datos certificados de los subencargados (AWS Fráncfort del Meno, Vercel) con controles de acceso físico; sin operación de servidores propios. Acceso a los sistemas de producción únicamente para administradores designados nominalmente con cuentas personales, contraseñas robustas y autenticación de dos factores (2FA); los accesos a las consolas de base de datos y alojamiento se limitan al mínimo. 2. Control de acceso y separación de clientes: concepto de autorizaciones basado en roles en la plataforma (Owner, Manager, Staff). Separación estricta de los datos de los distintos negocios a nivel de base de datos mediante Row Level Security (RLS): cada consulta está vinculada al negocio registrado en el token de acceso firmado; el acceso entre negocios queda técnicamente excluido. Los accesos privilegiados al servidor (rol de servicio) solo son posibles en el lado del servidor y se registran. 3. Cifrado: todas las conexiones se cifran mediante TLS 1.2 o superior (HTTPS); los certificados se gestionan automáticamente. La base de datos, las copias de seguridad y el almacenamiento de archivos están cifrados en reposo (AES-256). Las contraseñas se almacenan exclusivamente como hash con sal. Los datos de pago no se almacenan en los sistemas del Proveedor (tratamiento conforme a PCI-DSS en Stripe). 4. Control de entrada y de transmisión: registro de los eventos relevantes para la seguridad (inicios de sesión, cambios administrativos, accesos privilegiados) con marca de tiempo; transmisión a los subencargados exclusivamente a través de interfaces cifradas; webhooks firmados (p. ej. Stripe) con comprobación de idempotencia. 5. Disponibilidad y resiliencia: copias de seguridad automatizadas periódicas de la base de datos con un periodo de conservación definido, infraestructura redundante de los centros de datos, red de distribución de contenidos con protección DDoS, supervisión de los sistemas y procedimientos de recuperación definidos. 6. Separación y minimización de datos: separación de los entornos de desarrollo y producción; tratamiento únicamente de los datos necesarios para cada función; concepto de eliminación conforme al § 8 y eliminación automática de procesos caducados (p. ej. notificaciones de reseñas no fundamentadas). 7. Medidas organizativas: obligación de confidencialidad de todas las personas que intervienen en el tratamiento; revisión periódica de las medidas y de los subencargados; procedimiento de notificación de incidentes de seguridad (§ 10); desarrollo de software seguro con pruebas automatizadas, control de versiones y revisión de los cambios antes de su puesta en producción. Las medidas se adaptan continuamente al estado de la técnica; los cambios no pueden reducir el nivel de protección.

§ 12 Responsabilidad y disposiciones finales

(1) A la responsabilidad de las partes se aplica el art. 82 RGPD. En la relación interna, cada parte responde de los daños causados por un incumplimiento del presente contrato o del RGPD que le sea imputable; las disposiciones sobre responsabilidad de las CGC (§ 10) se aplican de forma complementaria en la medida en que sean compatibles con el art. 82 RGPD. (2) Se aplica el derecho alemán; el fuero competente es, en la medida en que sea admisible, el domicilio del Proveedor. (3) Las modificaciones del presente contrato requieren la forma de texto. El Proveedor puede adaptar el presente contrato cuando sea necesario debido a cambios en la situación jurídica, la jurisprudencia o los subencargados utilizados; el § 12 de las CGC se aplica por analogía. (4) Si alguna disposición fuera ineficaz, la validez de las restantes disposiciones no se verá afectada. La versión alemana es la jurídicamente vinculante. Última actualización: septiembre de 2026