Saltar al contenido
Volver a los derechos RGPD

Acuerdo de tratamiento de datos

Nuestro DPA estándar conforme al artículo 28 del RGPD. Solicita una copia contrafirmada y te la devolvemos en un plazo de 3 días hábiles.

Qué incluye el DPA

Roles

OpenALaCarte actúa como encargado del tratamiento; tú (el establecimiento) actúas como responsable de los datos personales de tus comensales. Nuestros subencargados actuales se enumeran a continuación y avisamos con 30 días de antelación antes de añadir uno nuevo.

Seguridad

Cifrado en tránsito (TLS 1.2+). AES-256-GCM en reposo para los campos de credenciales sensibles (tokens de TPV, secretos de SSO, secretos de sensores); el cifrado a nivel de volumen y de copia de seguridad depende de la configuración del alojamiento y del almacenamiento de objetos. El acceso a producción está segmentado por roles y registrado en auditoría. Todavía no se ha realizado ninguna prueba de penetración por parte de un tercero — el alcance está definido y el encargo está previsto. Mantenemos un programa público de divulgación de vulnerabilidades con puerto seguro.

Subencargados

Stripe (pagos y pagos Connect), OVH (alojamiento — aplicación, base de datos y worker), IONOS (correo transaccional), y la Fundación OpenStreetMap (Nominatim), con la que el navegador de tus visitantes contacta directamente para la búsqueda por ubicación. Activados solo si los configuras: Twilio (SMS/WhatsApp) y Anthropic (funciones de IA). La analítica es autoalojada, ningún tercero la recibe. Preaviso de 30 días para altas; derechos de oposición en la cláusula 7.

Residencia de datos

Tus datos se alojan en infraestructura dedicada a OpenALaCarte y compartida entre nuestros clientes, con la separación entre clientes aplicada en la capa de aplicación. No publicamos una región de tratamiento hasta que el centro de datos se confirme desde la cuenta de alojamiento. La residencia de datos por región no está garantizada por defecto y todavía no es autoservicio; es contractual, disponible en contratos Enterprise o bajo petición.

Notificación de brechas

Te notificamos, sin dilación indebida y en un plazo de 72 horas, las brechas de datos personales confirmadas que afecten a tu entorno, con evaluación de impacto y plan de remediación.

Derechos de auditoría

SOC 2 Type II e ISO 27001 están previstos — hoy no se dispone de ninguno de los dos, ni están en curso. Publicaremos un informe cuando exista. Auditorías a iniciativa del cliente disponibles en contratos Enterprise con 30 días de aviso.

Condiciones Enterprise / personalizadas

MSA personalizados, indemnización a medida, condiciones de pago NET-60 y anexos de residencia de datos por región están disponibles en los contratos Enterprise. Hablar con el equipo legal →

Última actualización septiembre de 2026. Versión 1.0.