Política de Privacidad — VELÚA
1. Responsable del tratamiento
- Titular: Carmen Pilar García del Pino (empresaria individual)
- NIF: 43806609G
- Domicilio: Avenida de Buenos Aires 27, 38003 Santa Cruz de Tenerife, España
- Correo de contacto / privacidad: [CORREO_DE_CONTACTO — pendiente de fijar]
- Nombre comercial: VELÚA
VELÚA es un servicio de software (SaaS) que actúa como "director de IA" para restaurantes: se conecta al TPV del restaurante, analiza sus ventas y costes y le envía avisos y recomendaciones (por la aplicación y, cuando se active, por WhatsApp).
2. Qué datos tratamos y con qué finalidad
a) Datos de la cuenta del restaurante (VELÚA como responsable). Para dar de alta y prestar el servicio tratamos: nombre del negocio, nombre y datos de contacto del titular o responsable, correo electrónico, teléfono (incluido el de WhatsApp para la entrega de avisos) y las credenciales de conexión al TPV (que se guardan cifradas, AES-256-GCM).
- Finalidad: crear la cuenta, autenticar el acceso, conectar el TPV, prestar el servicio y comunicarnos con el cliente sobre el servicio.
- Base legal: ejecución del contrato (art. 6.1.b RGPD).
b) Datos de negocio del restaurante (VELÚA como encargado del tratamiento). Al conectar el TPV tratamos los datos de negocio del restaurante: tickets de venta, artículos y carta, categorías, importes y facturas de proveedores. Estos datos pueden contener, de forma incidental, algún dato personal (por ejemplo, el nombre de un proveedor autónomo). De estos datos el responsable es el restaurante; VELÚA los trata únicamente por su cuenta y siguiendo sus instrucciones, según el Contrato de Encargado de Tratamiento (DPA).
c) Comunicaciones comerciales (si el cliente las acepta). Con el consentimiento del cliente, podemos enviarle información sobre novedades del servicio.
- Base legal: consentimiento (art. 6.1.a RGPD), revocable en cualquier momento.
d) Datos de clientes finales del restaurante. En la beta CORE no tratamos datos de los clientes del restaurante. Funciones futuras (p. ej., marketing a clientes) que impliquen tratar esos datos se regirán por su propio consentimiento y condiciones específicas, y nunca sin base legal y opt-in.
3. Plazos de conservación
Conservamos los datos de la cuenta mientras la relación esté vigente. Tras la baja, se suprimen o anonimizan, salvo los que debamos conservar por obligaciones legales (por ejemplo, obligaciones fiscales y mercantiles, habitualmente hasta 4–6 años). Los datos tratados por encargo se conservan y eliminan según instruya el restaurante y según el DPA.
4. Destinatarios y encargados (proveedores)
Para prestar el servicio nos apoyamos en proveedores que actúan como encargados de tratamiento, con contrato conforme al art. 28 RGPD:
- Supabase — base de datos y almacenamiento (región UE).
- Vercel — alojamiento y ejecución de la aplicación (región Frankfurt, UE —
fra1). - Loyverse — TPV desde el que, con autorización del restaurante, se importan los datos de venta.
- Anthropic — modelo de IA que procesa texto para generar los avisos y recomendaciones. [Ver punto 5: puede implicar transferencia internacional.]
- Meta Platforms (WhatsApp Business) — entrega de mensajes, solo cuando esta función esté activada.
No vendemos ni cedemos datos personales a terceros con fines comerciales.
5. Transferencias internacionales
Los datos se alojan y procesan en la Unión Europea (Vercel fra1 y Supabase UE). Algún proveedor de IA (Anthropic) puede procesar datos fuera del EEE (EE. UU.). En ese caso, la transferencia se ampara en las garantías adecuadas previstas por el RGPD (Cláusulas Contractuales Tipo de la Comisión Europea y/o marcos de adecuación aplicables). [A confirmar con el proveedor y reflejar en el DPA.]
6. Derechos de las personas
Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, así como retirar el consentimiento, escribiendo a [CORREO_DE_CONTACTO — pendiente de fijar]. Tienes derecho a reclamar ante la Agencia Española de Protección de Datos (AEPD), www.aepd.es, si consideras que el tratamiento no se ajusta a la normativa.
7. Seguridad
Aplicamos medidas técnicas y organizativas apropiadas: cifrado de credenciales sensibles (AES-256-GCM), aislamiento de datos por cliente (cada restaurante solo accede a los suyos), control de acceso con sesión y alojamiento en la UE. (Detalle en el documento de seguridad interno.)
8. Cambios
Podemos actualizar esta política. Publicaremos la versión vigente con su fecha de actualización.