Cómo se acepta este acuerdo
Este documento forma parte de los Términos y Condiciones y se perfecciona con su aceptación expresa desde el panel de administración de la cuenta, por parte del titular de la misma. La aceptación queda registrada con la identidad de quien la realiza, la fecha y la versión exacta del texto aceptado.
Versión vigente: 2026-08-21 · en vigor desde el 21 de agosto de 2026.
1. Partes y posición de cada una
De una parte, el Cliente — el restaurante o empresa titular de la cuenta —, que actúa como Responsable del tratamiento. De otra, Ismael Gros Vidal, con NIF 47901257P y domicilio en Calle Esperanza, 36, 22528 Huesca, España, titular de Maître360 (el «Prestador»), que actúa como Encargado del tratamiento.
La distinción no es formal. El Cliente decide qué datos recoge de sus comensales, para qué y durante cuánto tiempo, y es quien responde de informarles y de disponer de una base jurídica. El Prestador no persigue finalidad propia alguna sobre esos datos: los trata únicamente para prestar el servicio contratado y siguiendo las instrucciones del Cliente.
2. Objeto, duración, naturaleza y finalidad
| Elemento | Contenido |
|---|---|
| Objeto | Tratamiento de los datos personales de los comensales del Cliente necesarios para la gestión de reservas, sala, comunicaciones asociadas y, si se contratan, los módulos de reputación y fidelización. |
| Duración | La de la relación contractual entre las partes, prorrogándose automáticamente con ella y extinguiéndose conforme a la cláusula 11. |
| Naturaleza | Recogida, registro, estructuración, conservación, consulta, comunicación por los canales habilitados, cotejo, limitación y supresión. |
| Finalidad | Exclusivamente la prestación del servicio contratado por el Cliente. El Prestador no utiliza estos datos para finalidades propias, no los cede a terceros ajenos al encargo y no los emplea para entrenar modelos de inteligencia artificial. |
| Tipo de datos | Identificativos (nombre y apellidos), de contacto (correo electrónico y teléfono), datos de la reserva (fecha, hora, número de comensales, mesa, canal, idioma), observaciones que el propio comensal o el Cliente introduzcan, historial de visitas, incidencias, valoraciones y comentarios de la encuesta post-visita, y estado del consentimiento comercial. |
| Categorías de interesados | Los comensales que reservan por cualquiera de los canales del Cliente, y las personas a las que el Cliente registre manualmente en la plataforma. |
El Cliente debe abstenerse de introducir en los campos libres categorías especiales de datos del artículo 9 RGPD — salud, alergias entendidas como dato médico, convicciones, origen — salvo que disponga de base jurídica para ello y lo comunique previamente al Prestador. El servicio no está dimensionado para ese tipo de datos y su introducción es responsabilidad exclusiva del Cliente.
3. Obligaciones del Encargado
El Prestador se obliga a:
- Tratar los datos únicamente siguiendo instrucciones documentadas del Cliente, incluidas las relativas a transferencias internacionales. Se consideran instrucciones documentadas este acuerdo, los Términos y Condiciones y las opciones que el Cliente configura en la plataforma. Si el Prestador entiende que una instrucción infringe la normativa de protección de datos, lo comunicará de inmediato.
- No aplicar ni utilizar los datos con fin distinto al del encargo, ni comunicarlos a terceros salvo autorización expresa del Cliente u obligación legal.
- Garantizar la confidencialidad de las personas autorizadas a tratar los datos, mediante compromiso expreso y de carácter indefinido, subsistente tras el fin de la relación.
- Limitar el acceso al personal que lo necesite para prestar el servicio. El acceso del Prestador a la cuenta de un Cliente con fines de soporte se realiza mediante una sesión de suplantación identificada y registrada, y queda trazado en el registro de auditoría.
- Aplicar las medidas técnicas y organizativas de la cláusula 7.
- Mantener un registro de las actividades de tratamiento realizadas por cuenta del Cliente, conforme al artículo 30.2 RGPD, y ponerlo a su disposición.
- Asistir al Cliente en los términos de las cláusulas 8 a 10.
- Devolver o suprimir los datos al finalizar la relación, según la cláusula 11.
4. Obligaciones del Cliente
El Cliente, como Responsable, se obliga a informar a sus comensales del tratamiento y de la intervención del Prestador, a disponer de base jurídica válida para cada finalidad, y a recabar y conservar el consentimiento cuando la finalidad lo exija — señaladamente para las comunicaciones comerciales del artículo 21 LSSI.
Lo que la plataforma hace y lo que no puede sustituir
La plataforma registra el consentimiento comercial de cada comensal junto con la versión de la política de privacidad que se le mostró, atiende automáticamente las bajas y respeta las exclusiones sin intervención del Cliente. Esos mecanismos facilitan el cumplimiento, pero no sustituyen la responsabilidad del Cliente: si el Cliente importa o introduce datos obtenidos por otras vías, responde de su licitud.
El Cliente se obliga asimismo a no condicionar ni filtrar las opiniones de sus comensales en función de su contenido. La invitación a dejar reseña pública se ofrece a todos por igual, y cualquier intento de dirigir solo las valoraciones positivas hacia plataformas públicas queda fuera del uso permitido del servicio.
5. Subencargados
El Cliente autoriza de forma general al Prestador a recurrir a los subencargados relacionados a continuación, con los que el Prestador mantiene el correspondiente contrato conforme al artículo 28.4 RGPD, imponiéndoles las mismas obligaciones que asume en este acuerdo.
| Proveedor | Finalidad | Ubicación del tratamiento |
|---|---|---|
| Alojamiento en servidor propio (instancia de Supabase autogestionada) | Base de datos y ejecución de la plataforma. Es donde residen las reservas y las fichas de comensal. | Irlanda (EEE) |
| Resend, Inc. | Envío del correo transaccional: confirmaciones de reserva, recordatorios, encuesta post-visita y agenda diaria al restaurador. | Estados Unidos — Data Privacy Framework y/o Cláusulas Contractuales Tipo |
| Meta Platforms Ireland Ltd.Solo si se contrata ese canal | Canal de WhatsApp (Cloud API): recepción y envío de los mensajes de reserva del comensal. | Irlanda (EEE), con tratamientos en Estados Unidos amparados en garantías adecuadas |
| ElevenLabs, Inc.Solo si se contrata ese canal | Canal de voz: transcripción y síntesis de las llamadas de reserva. | Estados Unidos — Cláusulas Contractuales Tipo |
| n8nSolo si se contrata ese canal | Orquestación de los canales de WhatsApp y voz: encamina el mensaje hacia los servicios de la plataforma. | Unión Europea |
El Prestador informará de cualquier alta o baja de subencargado publicando una nueva versión de este acuerdo y solicitando su aceptación, con una antelación razonable. El Cliente podrá oponerse por motivos fundados relativos a protección de datos; de no alcanzarse una solución, cualquiera de las partes podrá resolver el contrato sin penalización.
Los proveedores que no tratan datos de comensales — la pasarela de pago de la suscripción, la analítica de la web de marca y el asistente de producto del panel — se detallan en la Política de Privacidad y quedan fuera de este encargo.
6. Transferencias internacionales
El alojamiento de la plataforma y de la base de datos se realiza en un servidor ubicado en Irlanda, dentro del Espacio Económico Europeo. Determinados subencargados pueden tratar datos fuera del EEE; dichas transferencias se amparan en las garantías del Capítulo V RGPD: decisión de adecuación del Marco de Privacidad de Datos UE–EE. UU. cuando el proveedor está adherido, y/o Cláusulas Contractuales Tipo aprobadas por la Comisión Europea. El Cliente puede solicitar copia de dichas garantías en info@maitre360.com.
7. Medidas de seguridad (art. 32 RGPD)
El Prestador aplica, atendiendo al estado de la técnica y a los riesgos del tratamiento, al menos las siguientes medidas:
- Cifrado en tránsito mediante TLS en todas las comunicaciones con la plataforma y con los subencargados.
- Control de acceso por roles y ámbito: cada usuario accede únicamente a los datos del tenant y del restaurante que le corresponden, con permisos verificados en el servidor en cada operación, no solo en la interfaz.
- Aislamiento entre clientes: las consultas derivan siempre el ámbito del propio servidor y nunca de lo que envía el navegador, de modo que ningún Cliente puede alcanzar datos de otro.
- Seudonimización y minimización: las páginas públicas de opinión y de baja operan mediante enlaces firmados, sin exponer identificadores internos.
- Registro de auditoría de las operaciones sensibles, incluidos los accesos de soporte, con identificación del actor, fecha y origen.
- Supresión automática por caducidad: los datos de comensal se eliminan transcurrido el plazo de conservación de la cláusula 11 sin necesidad de intervención.
- Copias de seguridad periódicas de la base de datos y procedimiento de restauración verificado.
Las medidas se revisan periódicamente y pueden actualizarse siempre que el nivel de protección no disminuya.
8. Asistencia en el ejercicio de derechos
Cuando un comensal ejerza ante el Prestador cualquiera de los derechos de los artículos 15 a 22 RGPD, el Prestador lo comunicará al Cliente sin dilación indebida, junto con la información de que disponga, para que sea el Cliente quien resuelva. El Prestador no responderá por su cuenta salvo instrucción del Cliente.
El Prestador pone a disposición del Cliente, dentro de la propia plataforma, las herramientas para atender esos derechos: consulta de la ficha completa de un comensal, rectificación, unificación de fichas duplicadas, anonimización irreversible conservando el histórico agregado de la reserva, y baja de las comunicaciones comerciales.
9. Violaciones de seguridad
El Prestador notificará al Cliente cualquier violación de la seguridad de los datos tratados por su cuenta sin dilación indebida y, en todo caso, dentro de las 48 horas siguientes a tener conocimiento de ella, en la dirección de contacto de la cuenta.
La notificación incluirá, en la medida en que se conozca:
- La naturaleza de la violación, con las categorías y el número aproximado de afectados.
- Un punto de contacto para ampliar información.
- Las consecuencias probables.
- Las medidas adoptadas o propuestas para atajarla y mitigar sus efectos.
Corresponde al Cliente, como Responsable, decidir sobre la notificación a la autoridad de control y a los interesados. El Prestador prestará la asistencia razonable que precise para ello, así como para las evaluaciones de impacto y consultas previas de los artículos 35 y 36 RGPD.
10. Auditoría y demostración del cumplimiento
El Prestador pondrá a disposición del Cliente la información necesaria para demostrar el cumplimiento de este acuerdo y permitirá auditorías, incluidas inspecciones, realizadas por el Cliente o por un auditor por él mandatado. Salvo requerimiento de una autoridad de control o violación de seguridad acreditada, las auditorías se limitarán a una anual, con preaviso de treinta días, en horario laboral, sin interrumpir el servicio, sujetas a confidencialidad y sin acceder a datos de otros clientes.
11. Conservación, devolución y supresión
Durante la vigencia del contrato, los datos de comensal se conservan mientras sean necesarios para la finalidad y, en todo caso, un máximo de cinco años desde la última visita o interacción, transcurridos los cuales se eliminan automáticamente. El Cliente puede solicitar plazos inferiores.
Al finalizar la relación, y a elección del Cliente, el Prestador devolverá los datos en formato estructurado y de uso común o los suprimirá, junto con las copias existentes, salvo que deba conservarlos para cumplir una obligación legal, en cuyo caso los mantendrá bloqueados durante el plazo de prescripción correspondiente. El Cliente dispondrá de un plazo razonable para exportar sus datos antes de la supresión definitiva, conforme a la cláusula 11 de los Términos y Condiciones.
12. Responsabilidad
Cada parte responde de los daños causados por el tratamiento cuando haya incumplido las obligaciones que el RGPD impone específicamente a los encargados o haya actuado al margen de las instrucciones lícitas de la otra, en los términos del artículo 82 RGPD. Los límites de responsabilidad pactados en los Términos y Condiciones resultan de aplicación en cuanto sean legalmente admisibles, sin que quepa limitar la responsabilidad frente a los interesados ni frente a las autoridades de control.
13. Vigencia, modificaciones y ley aplicable
Este acuerdo entra en vigor con su aceptación y permanece vigente mientras el Prestador trate datos por cuenta del Cliente. En caso de contradicción con los Términos y Condiciones, prevalece este acuerdo en todo lo relativo a protección de datos.
Las modificaciones se publicarán como una nueva versión y requerirán nueva aceptación. Las versiones anteriormente aceptadas se conservan como prueba del contrato vigente en cada momento. Resulta de aplicación la legislación española y de la Unión Europea, con sumisión a el Juzgado de Primera Instancia e Instrucción nº 1 de Fraga (Huesca).