Contrato de encargo de tratamiento
Versión 1.0. Borrador, pendiente de revisión jurídica. Anexo a las condiciones generales; se aplica automáticamente a todo restaurante que utilice el servicio.
1. Partes
Este contrato de encargo de tratamiento («el Contrato de Encargo») se aplica entre el restaurante que tiene una cuenta en el servicio («el Responsable») y Marx Media AB, número de identificación de sociedad 556942-0796 («el Encargado», «nosotros»). El Contrato de Encargo forma parte integrante de las condiciones generales y se aplica mientras tratemos datos personales por cuenta del Responsable.
2. Antecedentes y funciones
El restaurante es el responsable del tratamiento de los datos que los clientes facilitan al hacer un pedido. Nosotros proporcionamos la página de pedidos y tratamos los datos únicamente para prestar el servicio. Respecto de los datos de la cuenta del propio restaurante, como los datos de contacto, el acceso y los justificantes de facturación, somos nosotros los responsables, y ese tratamiento no se rige por este Contrato de Encargo, sino por nuestra política de privacidad.
3. Objeto, duración, naturaleza y finalidad
Tratamos datos personales para recibir, mostrar, confirmar y notificar pedidos de recogida y de entrega a domicilio, así como para el funcionamiento, la seguridad y el soporte del servicio. El tratamiento se prolonga mientras el restaurante tenga una cuenta activa. Las categorías de interesados y de datos personales figuran en el anexo A.
4. Instrucciones
Tratamos los datos personales únicamente conforme a las instrucciones documentadas del Responsable. El uso del servicio con arreglo a las condiciones generales, incluidos los ajustes que el propio restaurante elige en la vista de administración, constituye tales instrucciones. Las instrucciones adicionales se comunican por escrito a help@takeawayer.com. Si, a nuestro juicio, una instrucción infringe el RGPD u otra normativa de protección de datos aplicable, se lo comunicamos al Responsable sin dilación. Si el Derecho de la Unión o el Derecho sueco nos exige tratar datos más allá de las instrucciones, informamos al Responsable antes del tratamiento, salvo que la ley lo prohíba.
5. Confidencialidad
Las personas que acceden a los datos personales en nuestra organización están sujetas a un deber de confidencialidad. El acceso se concede únicamente a quienes lo necesitan para prestar el servicio.
6. Obligaciones del Responsable
El Responsable es responsable de que exista una base jurídica para el tratamiento, de la información que se facilita a los clientes y de no introducir categorías especiales de datos personales (artículo 9 del RGPD) en campos de texto libre como el cuadro de mensaje del pedido.
7. Medidas de seguridad
Adoptamos las medidas técnicas y organizativas exigidas por el artículo 32 del RGPD, esencialmente las siguientes:
- Cifrado en tránsito. Todo el tráfico hacia el servicio se realiza mediante TLS (HTTPS). Los datos se almacenan cifrados en reposo en el proveedor de la base de datos.
- Control de acceso. El personal del restaurante inicia sesión con un enlace de un solo uso enviado por correo electrónico; no almacenamos contraseñas. Cada restaurante accede únicamente a sus propios pedidos y a su propia carta.
- Registro. Los cambios en los ajustes y en la carta se registran con la hora y el autor.
- Resiliencia. Limitación de frecuencia en las rutas de pedido y de inicio de sesión. La supervisión de errores se realiza sin datos personales.
- Copias de seguridad y restauración. Se realiza una copia de seguridad diaria de la base de datos, de modo que los datos puedan volver a estar disponibles en un plazo razonable tras un incidente.
- Minimización del almacenamiento. El nombre, el número de teléfono, la dirección de correo electrónico y el mensaje se suprimen automáticamente 90 días después del pedido. El importe del pedido se conserva de forma anónima para la contabilidad del restaurante.
8. Subencargados
El Responsable nos otorga una autorización general previa para recurrir a subencargados. Los que intervienen en el momento de celebrarse este contrato figuran en el anexo B. Imponemos a cada subencargado las mismas obligaciones que se derivan de este Contrato de Encargo y respondemos de su tratamiento como del nuestro propio.
El cambio o la incorporación de un subencargado se comunica con al menos 30 días de antelación. El Responsable puede entonces oponerse por motivos objetivos; si no podemos ofrecer una alternativa razonable, el Responsable tiene derecho a resolver el servicio sin coste desde el día en que la modificación surta efecto.
9. Transferencias a terceros países
Los datos personales se almacenan dentro de la UE/EEE (Fráncfort). Algunos subencargados están establecidos fuera de la UE/EEE; para ellos, la transferencia se realiza al amparo de las cláusulas contractuales tipo de la Comisión Europea o de otro instrumento de transferencia válido, complementado con las garantías necesarias. El anexo B indica dónde trata los datos cada subencargado.
10. Asistencia en los derechos de los interesados
Si un cliente se dirige directamente a nosotros, le remitimos al restaurante e informamos al Responsable sin dilación indebida. Prestamos asistencia con medidas técnicas y organizativas apropiadas para que el Responsable pueda atender las solicitudes de acceso, rectificación, supresión, limitación, portabilidad y oposición. El restaurante puede ver y modificar por sí mismo los datos de sus pedidos en la vista de administración.
11. Violación de la seguridad de los datos personales
Notificamos al Responsable sin dilación indebida desde que tengamos conocimiento de una violación de la seguridad de los datos personales que afecte a datos que tratamos por cuenta del Responsable. La notificación describe la naturaleza de la violación, las categorías y el número de afectados en la medida en que se conozcan, las consecuencias probables y las medidas adoptadas. Asistimos al Responsable en la notificación a la autoridad sueca de protección de datos y en la información a los interesados.
12. Otras formas de asistencia
Asistimos al Responsable en materia de seguridad conforme al artículo 32, de evaluación de impacto conforme al artículo 35 y de consulta previa conforme al artículo 36, en la medida en que resulte razonable atendiendo a la naturaleza del tratamiento y a la información de que disponemos.
13. Supresión y devolución
Cuando el servicio finaliza, suprimimos los datos personales en un plazo de 90 días, salvo que el Derecho de la Unión o el Derecho sueco exija su conservación; los justificantes de facturación se conservan durante siete años conforme a la Ley de contabilidad sueca. Antes de la supresión, el Responsable puede exportar su carta en formato CSV y sus pedidos a través de la vista de administración.
14. Auditoría
Facilitamos al Responsable la información necesaria para demostrar el cumplimiento de las obligaciones del artículo 28 del RGPD, y permitimos las auditorías y contribuimos a ellas. Las auditorías se realizan a costa del Responsable, como máximo una vez al año salvo que un incidente o un requerimiento de una autoridad justifique más, y previo aviso de al menos 30 días.
15. Responsabilidad, modificaciones y controversias
La limitación de responsabilidad de las condiciones generales se aplica también a este Contrato de Encargo, en la medida en que lo permita el Derecho imperativo. Las modificaciones se comunican con al menos 30 días de antelación. En caso de conflicto entre este Contrato de Encargo y las condiciones generales, prevalece el Contrato de Encargo en las cuestiones relativas al tratamiento de datos personales. Se aplica el Derecho sueco y las controversias se someten a los tribunales ordinarios, con el Uppsala tingsrätt como primera instancia.
Anexo A - El tratamiento
Categorías de interesados: los clientes del restaurante que hacen un pedido, así como el propio personal del restaurante con acceso a la vista de administración.
Categorías de datos personales: nombre, número de teléfono, dirección de correo electrónico, mensaje libre a la cocina, contenido e importe del pedido, hora de recogida elegida y, en caso de entrega a domicilio, la dirección de entrega. Para el personal: dirección de correo electrónico y función. Registros técnicos para el funcionamiento y la seguridad.
Categorías especiales de datos personales: no se solicitan y no deben introducirse en el servicio. Puede haber información sobre alergias si un cliente la escribe por sí mismo en el campo de mensaje; en tal caso se trata como parte del pedido y se suprime con él.
Operaciones de tratamiento: recogida, almacenamiento, visualización para el restaurante, envío de correos de confirmación y de estado, elaboración de datos para el seguimiento de ventas del propio restaurante y supresión automática a los 90 días.
Anexo B - Subencargados
| Subencargado | Servicio | Lugar del tratamiento |
|---|---|---|
| Supabase | Base de datos (pedidos, carta, cuentas) | UE (Fráncfort) |
| Vercel Inc. | Alojamiento del servicio web y almacenamiento de las imágenes subidas | UE, con soporte desde Estados Unidos |
| Resend | Envío de correos de pedido, de estado y de inicio de sesión | Estados Unidos |
| Functional Software, Inc. (Sentry) | Supervisión de errores, sin datos personales | Estados Unidos |
| Umami Software, Inc. | Estadísticas de visitas de takeawayer.com, no de la página de pedidos del restaurante, sin cookies | UE, con soporte desde Estados Unidos |
| OpenStreetMap Foundation | Consulta de direcciones para determinar si una dirección de entrega se encuentra dentro de la zona de reparto del restaurante | Reino Unido |
La lista se mantiene actualizada en esta página. Preguntas sobre el tratamiento: help@takeawayer.com.