Política de Privacidad
En esta página
1. Responsable del tratamiento
El responsable del tratamiento de los datos personales tratados a través de tevoli.es y de los servicios de Tevoli es:
| Campo | Dato |
|---|---|
| Titular | Frank Eduardo Chacon Crescini |
| NIF | 61797408G |
| Domicilio | Calle Padre Luis Navarro, 151, 46011 Valencia, España |
| Email de contacto | frankchacon@gmail.com |
| Nombre comercial | Tevoli |
Esta Política de Privacidad se redacta en cumplimiento del deber de información de los artículos 13 y 14 del Reglamento (UE) 2016/679 (RGPD) y de la Ley Orgánica 3/2018 (LOPDGDD).
2. El doble papel de Tevoli: responsable y encargado
Tevoli trata datos personales en dos posiciones jurídicas distintas. Cada interesado debe saber en cuál de ellas se encuentra:
a) Tevoli como responsable del tratamiento. Cuando un restaurante se registra en Tevoli, contrata el servicio, usa el backoffice o se comunica con Tevoli, es Tevoli quien decide los fines y los medios del tratamiento. El titular de esos datos es el restaurante o el usuario, y sus derechos (apartado 8) se ejercen directamente ante Tevoli.
b) Tevoli como encargado del tratamiento. Las webs de los restaurantes clientes pueden recoger datos de sus comensales (por ejemplo, mediante el botón de reserva por WhatsApp o formularios propios del restaurante). En esos casos, el responsable es el restaurante: es quien decide qué datos se recogen y para qué. Tevoli únicamente aloja y mantiene la infraestructura técnica por cuenta del restaurante, conforme al contrato de encargo del artículo 28 del RGPD.
En consecuencia: los comensales que contactan con un restaurante a través de su web deben dirigir sus solicitudes de privacidad al restaurante, no a Tevoli. Tevoli no accede al contenido de las conversaciones de WhatsApp de los comensales ni utiliza sus datos para fines propios.
3. Datos personales que tratamos
| Colectivo | Datos tratados |
|---|---|
| Clientes (restaurantes) y usuarios del backoffice | Datos identificativos (nombre, apellidos), de contacto (email), credenciales de acceso, datos del negocio (nombre del restaurante, ubicación) y datos de facturación |
| Visitantes de tevoli.es | Datos de navegación tratados mediante Google Analytics 4 previo consentimiento (ver la Política de Cookies) y datos de contacto únicamente si escriben al email de contacto |
| Comensales de las webs de restaurantes | Tevoli no los trata como responsable. En su caso, son tratados por cuenta del restaurante (rol de encargado del apartado 2.b) |
Tevoli aplica el principio de minimización (art. 5.1.c) RGPD): solo trata los datos necesarios para cada finalidad. La analítica de las webs de restaurantes no utiliza cookies ni identificadores persistentes.
4. Finalidades y bases jurídicas
| Finalidad | Base jurídica |
|---|---|
| Prestación del servicio SaaS: alta, configuración, mantenimiento y soporte | Ejecución de contrato — art. 6.1.b) RGPD |
| Gestión de la cuenta y acceso al backoffice | Ejecución de contrato — art. 6.1.b) RGPD |
| Facturación y cumplimiento de obligaciones contables y fiscales | Obligación legal — art. 6.1.c) RGPD |
| Analítica del backoffice (PostHog, solo usuarios autenticados) para medir y mejorar el producto | Interés legítimo — art. 6.1.f) RGPD (ver notas) |
| Analítica de tevoli.es (Google Analytics 4) | Consentimiento — art. 6.1.a) RGPD, prestado en el banner de cookies (art. 22.2 LSSI) |
| Atención de consultas y tramitación de solicitudes de derechos por email | Interés legítimo — art. 6.1.f) RGPD |
| Seguridad de los sistemas y prevención de uso fraudulento | Interés legítimo — art. 6.1.f) RGPD |
| Envío de comunicaciones comerciales | No se realizan (apartado 11) |
El consentimiento, cuando se recaba, es libre, específico, informado e inequívoco, y puede retirarse en cualquier momento con la misma facilidad con la que se prestó (art. 7.3 RGPD). La retirada no afecta a la licitud del tratamiento anterior. Tevoli no supedita la contratación del servicio al consentimiento para finalidades ajenas al contrato (art. 6.3 LOPDGDD).
Tevoli no adopta decisiones automatizadas con efectos jurídicos o significativos sobre las personas (art. 22 RGPD).
5. Destinatarios y encargados del tratamiento
Tevoli no vende ni cede datos personales a terceros. Comparte datos únicamente con los encargados siguientes, que los tratan por cuenta de Tevoli conforme al artículo 28 del RGPD:
| Encargado | Servicio | Tratamiento |
|---|---|---|
| Render, Inc. | Alojamiento de la plataforma (región Frankfurt, UE) | Datos alojados en servidores en la UE |
| Resend (Plus Five Five, Inc.) | Email transaccional | Direcciones de email y contenido de los correos enviados por el sistema |
| PostHog, Inc. (EU Cloud) | Analítica del backoffice | Datos de uso de usuarios autenticados, en infraestructura de Frankfurt |
| Google LLC | Google Analytics 4 en tevoli.es y el canal de email de contacto (Gmail) | Datos de navegación previo consentimiento; correos dirigidos al email de contacto |
| OpenAI (OpenAI Ireland Ltd.) | Retoque y reencuadre de imágenes (OpenAI Images) | Imágenes facilitadas para su procesamiento; nunca se generan platos ficticios |
| ImageKit (ImageKit Private Limited) | Almacenamiento, transformación y entrega de imágenes (CDN) | Imágenes de los restaurantes y de tevoli.es |
Los subencargados de cada proveedor constan en sus respectivos acuerdos de tratamiento, disponibles en sus páginas legales (ver notas).
6. Transferencias internacionales
Tevoli mantiene los datos principales en la Unión Europea (Render, Frankfurt; PostHog EU Cloud, Frankfurt).
Cuando un proveedor trata datos fuera del Espacio Económico Europeo, Tevoli se ampara en las garantías del capítulo V del RGPD:
| Proveedor | Destino | Garantía |
|---|---|---|
| Render, Inc. | Sede en EE. UU.; datos almacenados en Frankfurt | Cláusulas contractuales tipo (Decisión de Ejecución (UE) 2021/914) y Data Privacy Framework (decisión de adecuación de 10 de julio de 2023) |
| Resend (Plus Five Five, Inc.) | EE. UU. | CCT (módulo 2) y DPF |
| Google LLC | EE. UU. | DPF y CCT |
| OpenAI Ireland Ltd. | EEE, con transferencias puntuales a EE. UU. | CCT |
| ImageKit | EE. UU. por defecto (región UE disponible según plan) | CCT y DPF |
7. Plazos de conservación
| Datos | Plazo |
|---|---|
| Datos de clientes y usuarios del backoffice | Mientras dure la relación contractual; al terminarla, se suprimen o bloquean |
| Documentación contractual y contable | 6 años (art. 30 del Código de Comercio) |
| Correos de consultas y solicitudes de derechos | Mientras se tramita la consulta y, como máximo, 1 año después de su resolución |
| Datos de GA4 en tevoli.es | Según la configuración de GA4 (retención estándar: 2 meses) |
| Logs de seguridad | 12 meses |
| Datos de comensales (rol de encargado) | Los define el restaurante responsable; Tevoli los conserva solo durante la prestación del servicio al restaurante |
8. Derechos del interesado
El interesado puede ejercer ante Tevoli los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad (arts. 15-22 RGPD):
- Acceso: obtener confirmación de si tratamos sus datos y una copia de los mismos.
- Rectificación: corregir datos inexactos o completarlos.
- Supresión: pedir que eliminemos sus datos cuando, entre otros motivos, ya no sean necesarios para la finalidad para la que se recogieron.
- Oposición: oponerse al tratamiento basado en el interés legítimo.
- Limitación: pedir que restrinjamos el tratamiento en determinados supuestos.
- Portabilidad: recibir los datos que nos haya facilitado en un formato estructurado, de uso común, y transmitirlos a otro responsable.
Cómo ejercerlos: enviando un email a frankchacon@gmail.com con el asunto «Derechos RGPD», indicando el derecho que se ejerce y los datos que identifican al solicitante. Si existieran dudas razonables sobre la identidad, Tevoli podrá solicitar documentación acreditativa (art. 12.6 RGPD). La solicitud se responde en el plazo de 1 mes, ampliable 2 meses más en casos complejos (art. 12.3 RGPD). El ejercicio de los derechos es gratuito, salvo solicitudes manifiestamente infundadas o excesivas (art. 12.5 RGPD).
El interesado también tiene derecho a reclamar ante la Agencia Española de Protección de Datos (AEPD) si considera que el tratamiento no se ajusta a la normativa: www.aepd.es, C/ Jorge Juan, 6, 28001 Madrid.
Si la solicitud se refiere a datos tratados por un restaurante (rol de encargado del apartado 2.b), Tevoli la remitirá al restaurante responsable para su tramitación.
9. Menores
Los servicios de Tevoli están dirigidos a profesionales y no se recaban datos de menores. Si se detectara que un menor ha facilitado datos, se procederá a su supresión. En caso de tratamiento lícito de datos de menores de 14 años, se recabaría el consentimiento de los titulares de la patria potestad (art. 7 LOPDGDD).
10. Medidas de seguridad
Tevoli aplica las medidas técnicas y organizativas apropiadas al riesgo (arts. 24, 25 y 32 RGPD; art. 28 LOPDGDD):
- Técnicas: cifrado de las comunicaciones (TLS), control de accesos con privilegios mínimos, autenticación de los sistemas, copias de seguridad, actualizaciones periódicas, alojamiento en proveedores con certificaciones de seguridad (Render: ISO 27001 y SOC 2) y separación de entornos.
- Organizativas: confidencialidad de las personas autorizadas, registro de actividades de tratamiento, gestión de incidencias de seguridad con notificación a la AEPD en 72 horas cuando proceda (art. 33 RGPD) y privacidad desde el diseño (art. 25 RGPD): la analítica de las webs de restaurantes no utiliza cookies ni identificadores persistentes.
11. Comunicaciones comerciales
Tevoli no dispone de formularios de contacto ni de alta a newsletter en tevoli.es y no envía comunicaciones comerciales. Si en el futuro lo hiciera, sería únicamente con consentimiento previo y con opción de baja en cada envío (art. 21 LSSI).
12. Cambios en esta política
Tevoli puede actualizar esta Política de Privacidad cuando cambien los tratamientos, los proveedores o la normativa aplicable. La versión vigente es la publicada en tevoli.es, con su fecha de actualización. Los cambios que afecten a clientes se comunicarán por email con antelación razonable.
13. Cookies
La información sobre cookies y tecnologías equivalentes —banner, configuración, plazos de consentimiento— se encuentra en la Política de Cookies.