1. Responsable del tratamiento
Cartio Pos (en adelante, «Cartio») es el titular de la plataforma accesible en cartio.dev y responsable del tratamiento de los datos de las cuentas de cliente.
Contacto para asuntos de privacidad y ejercicio de derechos: privacidad@cartio.dev. Los datos de identificación fiscal completos (razón social, NIF y domicilio) figuran en las facturas emitidas al cliente.
2. Quién es responsable y quién es encargado
Cartio es responsable de los datos de la cuenta: personas de contacto del restaurante, usuarios del panel, facturación de la suscripción y registros técnicos de uso.
Cartio es encargado del tratamiento respecto de los datos que el restaurante introduce o genera al operar: pedidos, mesas, tickets, clientes finales, fidelización, conversaciones de WhatsApp y facturación de sus ventas. En ese caso el restaurante decide las finalidades y Cartio trata los datos siguiendo sus instrucciones.
3. Datos que tratamos
- Cuenta y acceso: nombre, correo electrónico, contraseña cifrada, rol, local asignado e identificador de sesión.
- Operación del negocio: carta, precios, mesas, pedidos, comandas, cobros, propinas, turnos de personal e inventario.
- Clientes finales del restaurante: los datos que cada restaurante decida recoger, como nombre, teléfono, correo para el envío del recibo o saldo de fidelización.
- Mensajería: número de teléfono y contenido de los mensajes cuando el restaurante activa el canal de WhatsApp.
- Pagos: importes, referencia de la operación y estado. Los datos de la tarjeta los trata directamente el proveedor de pago; Cartio no los almacena.
- Datos técnicos: dirección IP, tipo de dispositivo y navegador, fecha y hora de las peticiones y registros de auditoría y errores.
4. Finalidades y base legal
- Prestar el servicio (carta digital, TPV, KDS, pedidos, facturación, informes): ejecución del contrato.
- Facturar la suscripción y gestionar impagos: ejecución del contrato y obligación legal.
- Seguridad, prevención del fraude y auditoría de accesos: interés legítimo en mantener la plataforma segura y trazable.
- Soporte y comunicaciones operativas sobre incidencias o cambios del servicio: ejecución del contrato.
- Comunicaciones comerciales sobre Cartio: consentimiento, revocable en cualquier momento.
- Conservación de registros contables y de facturación: obligación legal.
5. Proveedores que intervienen
Para funcionar, la plataforma utiliza proveedores que actúan como encargados o subencargados y solo tratan los datos necesarios para su función:
- Alojamiento de la aplicación y red de distribución de contenido.
- Base de datos, autenticación y almacenamiento de archivos.
- Proveedor de pagos, para el cobro de la suscripción y de los pedidos.
- Proveedor de mensajería de WhatsApp, cuando el restaurante activa ese canal.
- Proveedor de modelos de inteligencia artificial, para importar cartas, traducirlas y generar sugerencias operativas.
- Envío de correo transaccional (recibos, avisos y restablecimiento de contraseña).
Puedes solicitar la lista actualizada de proveedores y su ubicación escribiendo a privacidad@cartio.dev. Cuando un proveedor trate datos fuera del Espacio Económico Europeo, la transferencia se ampara en las cláusulas contractuales tipo de la Comisión Europea u otro mecanismo válido.
6. Plazos de conservación
- Datos de la cuenta: mientras la suscripción esté activa.
- Datos operativos del restaurante: mientras la cuenta esté activa y, tras su cierre, durante el periodo de gracia acordado para la exportación.
- Facturación y registros contables: el plazo exigido por la normativa fiscal y contable aplicable.
- Registros de seguridad y auditoría: el periodo definido en la configuración del local.
- Copias de seguridad: se sobrescriben según el ciclo de retención del proveedor.
7. Tus derechos
Puedes ejercer los derechos de acceso, rectificación, supresión, limitación, oposición y portabilidad, así como retirar el consentimiento cuando sea la base del tratamiento, escribiendo a privacidad@cartio.dev. Responderemos en los plazos previstos por el RGPD.
Si eres cliente final de un restaurante, dirige tu solicitud al propio restaurante: es quien decide qué datos recoge. Cartio le dará soporte para atenderla.
También puedes presentar una reclamación ante la autoridad de control competente; en España, la Agencia Española de Protección de Datos (www.aepd.es).
8. Seguridad y separación entre clientes
El acceso a los datos requiere autenticación y está limitado por rol y por local. Cada cliente solo puede acceder a la información de sus propios locales mediante reglas de acceso aplicadas en la base de datos.
El tráfico se transmite cifrado y las contraseñas se guardan con funciones de resumen. Los accesos administrativos quedan registrados en un histórico de auditoría.
Si detectas un problema de seguridad, escríbenos a seguridad@cartio.dev antes de divulgarlo públicamente.
9. Cambios en esta política
Si modificamos esta política, actualizaremos la fecha de la cabecera y, cuando el cambio sea relevante, avisaremos por correo o desde el propio panel antes de que surta efecto.