Acuerdo de encargo de tratamiento
Versión dpa-es-2026-08-01-v3 · vigente desde 1 de agosto de 2026
1. Partes, objeto, duración y roles
El Restaurante es responsable y ComandaPay, S.L., NIF B93869865, domicilio en Avenida Europa 8A, Bajo E, 15178 A Coruña, España y contacto contacto@comandapay.com actúa como encargado respecto a los datos personales tratados para alojar y operar la carta, el pedido digital, su seguimiento, soporte y seguridad. Este acuerdo vincula a las partes conforme al artículo 28 RGPD y dura mientras se presta el servicio y durante la devolución, bloqueo, copia de respaldo o supresión posterior.
ComandaPay actúa como responsable independiente para sus propios usuarios, contratación, facturación, logística, seguridad de plataforma, prevención del fraude, comunicaciones B2B y defensa jurídica. Los proveedores de pago que contrata directamente el Restaurante realizan sus tratamientos conforme a sus propios roles y contratos; no son subencargados de ComandaPay por el mero hecho de recibir una referencia de pago.
2. Anexo I: interesados, datos, operaciones y finalidad
Interesados: comensales; personal, representantes y colaboradores del Restaurante que usen el servicio o aparezcan en una incidencia; y personas que contacten sobre un pedido. No se prevé tratar menores identificados ni categorías especiales. El Restaurante no debe introducir datos de salud u otra información sensible en campos libres y comunicará previamente cualquier instrucción excepcional.
Datos: identidad y contacto profesional de usuarios; email opcional del comensal; mesa, productos, opciones, importes, propina y estado; referencias y resultado del pago sin datos de tarjeta; identificadores de pedido, sesión, dispositivo y seguimiento; IP, agente de usuario y registros de seguridad; contenido de soporte e incidencias. La carta y sus imágenes no son datos personales salvo que el Restaurante incluya indebidamente información identificable.
Operaciones: recogida, registro, organización, estructuración, consulta, conservación, modificación, cotejo, transmisión a destinatarios técnicos autorizados, exportación, limitación, anonimización, supresión y destrucción. Finalidad: mostrar la carta; preparar, confirmar y seguir pedidos; recibir evidencia del pago; enviar la confirmación opcional; operar usuarios y dispositivos; prestar soporte; evitar abuso; mantener trazabilidad y cumplir instrucciones documentadas.
3. Instrucciones y deberes del encargado
ComandaPay tratará los datos solo para prestar el servicio conforme al contrato, este acuerdo, la configuración y las instrucciones documentadas del Restaurante, incluidas las relativas a transferencias internacionales. Si una norma obliga a otro tratamiento, informará antes salvo prohibición legal. Informará inmediatamente si considera que una instrucción infringe la normativa y podrá suspenderla mientras se aclara.
Garantizará que el personal autorizado acceda solo por necesidad, esté sujeto a confidencialidad y reciba instrucciones adecuadas. Mantendrá, cuando sea exigible, un registro de categorías de tratamiento y cooperará con la autoridad competente. No venderá datos, no los usará para publicidad o perfiles propios y no combinará los datos encargados con una finalidad incompatible.
4. Anexo II: medidas técnicas y organizativas
ComandaPay mantendrá medidas proporcionadas al riesgo y al estado de la técnica: autenticación y sesiones limitadas; autorización por rol y restaurante; aislamiento lógico multi-tenant y pruebas negativas; mínimos privilegios; TLS en tránsito; cifrado de secretos y copias; contraseñas con hash; tokens aleatorios o almacenados como hash; registros de seguridad sin datos innecesarios; gestión de vulnerabilidades y dependencias; copias, restauración ensayada, monitorización, capacidad y respuesta a incidentes.
La infraestructura física y de centro de datos corresponde a los proveedores autorizados. ComandaPay revisará periódicamente acceso, continuidad, recuperación, borrado, subencargados y eficacia de controles, y adaptará las medidas cuando cambie el riesgo. El Restaurante mantiene la seguridad de sus usuarios, dispositivos, PIN, red local, TPV, exportaciones y exactitud de sus instrucciones.
5. Violaciones de seguridad
ComandaPay notificará al Restaurante una violación de seguridad que afecte a datos encargados sin dilación indebida y, como compromiso contractual más estricto, como máximo dentro de las 24 horas desde que tenga constancia. La notificación incluirá progresivamente la naturaleza, categorías y volumen aproximado, punto de contacto, posibles consecuencias y medidas adoptadas o propuestas, en la medida disponible.
ComandaPay documentará el incidente, preservará evidencia proporcionada, mitigará y ayudará al Restaurante a valorar y cumplir sus comunicaciones a autoridad e interesados. No notificará en nombre del Restaurante salvo instrucción documentada o obligación legal.
6. Derechos y asistencia de cumplimiento
Si recibe directamente una solicitud sobre datos encargados, ComandaPay la remitirá sin responder sobre el fondo salvo instrucción o deber legal. Mediante las funciones disponibles y asistencia razonable ayudará al Restaurante a atender acceso, rectificación, supresión, oposición, limitación, portabilidad y decisiones automatizadas.
Teniendo en cuenta la naturaleza y la información disponible, ayudará en seguridad, notificación de brechas, evaluaciones de impacto, consultas previas y deber de información. El Restaurante sigue siendo responsable de la base jurídica, transparencia, exactitud, atención final de derechos y cualquier instrucción sobre conservación.
7. Anexo III: subencargados autorizados
El Restaurante concede autorización general para estos subencargados: OVHcloud, para infraestructura, base de datos, copias y secretos en regiones contratadas de la Unión Europea; DonDominio, para correo transaccional y buzones en la Unión Europea; y OpenAI Ireland Limited, solo cuando un administrador invoca importación o traducción de carta, para procesar temporalmente imágenes y texto de carta sin datos personales intencionados, con sus subencargados y garantías contractuales aplicables.
ComandaPay impondrá por contrato obligaciones de protección equivalentes, verificará garantías suficientes y seguirá respondiendo frente al Restaurante por el subencargado conforme al RGPD. Avisará con al menos 30 días de una incorporación o sustitución prevista. El Restaurante puede oponerse dentro de ese plazo por motivos razonables de protección de datos; si no existe solución viable, cualquiera podrá terminar la parte afectada o el contrato antes del cambio.
La entidad adquirente y el proveedor técnico del TPV virtual elegidos por el Restaurante no forman parte de esta autorización: reciben del servicio solo referencias necesarias y actúan conforme al contrato de pago del Restaurante. Stripe, Google, Sendcloud, transportistas, Telnyx y Meta se usan para tratamientos en los que ComandaPay actúa como responsable, no como subencargados de los pedidos del Restaurante, salvo que la realidad y un acuerdo específico posterior determinen otro rol.
8. Transferencias internacionales
Los datos operativos se alojan en la Unión Europea. Cuando una función opcional o un subencargado implique acceso desde un país sin decisión de adecuación, ComandaPay exigirá un mecanismo válido —normalmente cláusulas contractuales tipo—, medidas complementarias cuando proceda e información sobre ubicación y garantías. A solicitud razonable facilitará la parte pertinente del mecanismo, protegiendo secretos y derechos de terceros.
El uso voluntario de una función de IA constituye una instrucción documentada para el tratamiento descrito, no una autorización para enviar personas, tarjetas, documentos, datos sensibles o secretos. Si no desea esa transferencia, el Restaurante puede mantener y traducir la carta manualmente.
9. Información y auditoría
ComandaPay pondrá a disposición la información necesaria para demostrar el cumplimiento y contribuirá a auditorías, incluidas inspecciones, del Restaurante o de un auditor independiente autorizado. Como regla operativa se realizará primero una revisión documental y no más de una auditoría ordinaria anual, con preaviso razonable, confidencialidad, horario laboral y sin comprometer la seguridad ni datos de otros clientes; esas limitaciones no se aplican a una brecha, indicio fundado o requerimiento de autoridad.
Cada parte asume sus costes internos ordinarios. Si una auditoría excepcional exige trabajo desproporcionado sin revelar incumplimiento, las partes acordarán previamente el coste razonable, sin impedir los derechos imperativos del Restaurante o la autoridad.
10. Devolución, supresión y conservación
La instrucción ordinaria al terminar es: permitir exportación durante 30 días y después eliminar o anonimizar los datos de sistemas operativos. El Restaurante puede pedir antes su devolución o supresión. ComandaPay eliminará las copias restantes al completar su rotación segura, salvo que una norma exija conservarlas; en tal caso las bloqueará, informará cuando sea posible y no las tratará para otra finalidad.
Los logs técnicos se conservan normalmente 30 días y los de auditoría o seguridad 24 meses. ComandaPay puede conservar como responsable independiente contratos, aceptaciones, facturas, evidencia de fraude, incidentes y defensa hasta seis años o durante el bloqueo aplicable. La confidencialidad y las obligaciones que por su naturaleza deban continuar sobreviven a la terminación.
11. Responsabilidad, cambios y prevalencia
Las responsabilidades entre las partes se rigen por los Términos B2B sin reducir las obligaciones ni la responsabilidad imperativa frente a interesados o autoridades. Cada parte responde de sus decisiones, instrucciones e incumplimientos conforme al RGPD.
Un cambio material de este acuerdo exige nueva aceptación. En caso de contradicción sobre un tratamiento encargado, prevalece este acuerdo; las cláusulas contractuales tipo aplicables prevalecen en lo necesario para una transferencia internacional.