Saltar al contenido principal
Kymiro

Acuerdo de procesamiento de datos

Cada vez que los clientes usan el menú digital de un establecimiento, Kymiro procesa datos personales en nombre de ese establecimiento. Este acuerdo forma parte del contrato entre NT Investments UG (haftungsbeschränkt), operando Kymiro ("procesador"), y el establecimiento que opera el menú digital ("responsable"), y cumple con el Artículo 28(3) del RGPD.

Versión 1.0 — en vigor desde el 21 de agosto de 2026

1. Objeto, duración y terminación

Kymiro procesa datos personales exclusivamente para proporcionar los servicios acordados contractualmente: un menú digital, transmisión de solicitudes de clientes al establecimiento, sesiones de mesa, cuentas de personal y socios, y los informes mostrados en la oficina administrativa. El acuerdo comienza cuando se crea el establecimiento y termina cuando finaliza el contrato principal. Solo puede rescindirse junto con el contrato principal.

2. Naturaleza y propósito del procesamiento

Recopilación, almacenamiento, estructuración, visualización, transmisión al establecimiento y eliminación de datos creados mientras los clientes usan el menú digital, además de la operación técnica, seguridad y soporte de la plataforma. No se realiza ningún procesamiento para los propios fines de Kymiro.

3. Categorías de datos y categorías de interesados

El procesamiento cubre:

  • Interesados: clientes del establecimiento, empleados del establecimiento y personas de contacto del establecimiento.
  • Datos del cliente: productos seleccionados, cantidades, opciones y notas de artículo, importes preliminares, tarifas de cubierto y gasto mínimo, solicitudes de servicio y llamadas a camarero, identificadores de sesión y de ubicación, un nombre de visualización opcional elegido por el cliente, preferencia de idioma y apariencia.
  • Datos del personal: nombre, dirección de correo electrónico, rol, asignación de estación, metadatos de invitación e inicio de sesión.
  • Datos técnicos: dirección IP, marcas de tiempo, información del dispositivo y navegador, registros de errores.
  • Nunca se solicita a los clientes un nombre, dirección, número de teléfono, dirección de correo electrónico o tarjeta de pago. No se procesan categorías especiales según el Art. 9 del RGPD; los establecimientos no deben introducir dichos datos en campos de texto libre.

4. Procesamiento según instrucciones documentadas

Kymiro procesa datos personales solo según las instrucciones documentadas del establecimiento (Art. 28(3)(a) RGPD). Las instrucciones se dan mediante este acuerdo, el contrato principal y la configuración que el establecimiento realiza en la oficina administrativa. Las instrucciones adicionales deben hacerse por escrito a info@kymiro.com. Kymiro informa al establecimiento si, en su opinión, una instrucción infringe la legislación de protección de datos y puede suspender la instrucción hasta que se confirme. Cuando la legislación de la Unión o de los Estados miembros requiera un procesamiento más allá de las instrucciones, Kymiro informa al establecimiento antes de procesar, a menos que dicha ley lo prohíba.

5. Confidencialidad

Toda persona autorizada por Kymiro para procesar datos personales está obligada a la confidencialidad por escrito o está sujeta a una obligación legal apropiada de confidencialidad, y ha sido capacitada sobre las obligaciones de protección de datos. La obligación sobrevive al fin de su compromiso (Art. 28(3)(b) RGPD).

6. Medidas técnicas y organizativas (Art. 32 RGPD)

Kymiro mantiene un nivel de seguridad apropiado al riesgo. Las medidas actuales son:

  • Cifrado en tránsito (TLS 1.2+ para cada conexión) y cifrado en reposo para la base de datos y el almacenamiento de archivos.
  • Seguridad a nivel de fila en cada tabla de la base de datos, para que un establecimiento solo pueda leer y escribir sus propios datos; los clientes solo acceden a la sesión perteneciente a su ubicación.
  • Acceso basado en roles: propietario, gerente, camarero, personal de estación y socio de configuración ven solo lo que requiere su rol; los socios de ventas están técnicamente bloqueados para acceder a los datos diarios de los clientes.
  • Autenticación con contraseñas hash, protección contra contraseñas filtradas conocidas, límites de velocidad en el inicio de sesión y restablecimiento de contraseña, y tokens de acceso de corta duración.
  • Las operaciones privilegiadas se ejecutan en el lado del servidor con permisos reconfirmados; el navegador nunca posee credenciales administrativas.
  • Registro de acciones de oficina administrativa relevantes para la seguridad (registro de auditoría) incluyendo actor y marca de tiempo.
  • Entornos segregados para desarrollo y producción, copias de seguridad automatizadas con recuperación a un punto en el tiempo y pruebas de restauración.
  • Minimización de datos por diseño: los clientes ordenan sin cuenta, y Kymiro no procesa datos de tarjetas de pago.
  • Disponibilidad y resiliencia a través de infraestructura gestionada y redundante dentro de la Unión Europea.
  • Revisión regular de las medidas; Kymiro puede cambiarlas siempre que el nivel de protección no se reduzca.

7. Subprocesadores

El establecimiento otorga autorización general por escrito para el uso de subprocesadores (Art. 28(2) RGPD). La lista actual se publica en la página de subprocesadores y forma parte de este acuerdo. Kymiro informa a los establecimientos de cualquier adición o reemplazo previsto con al menos 30 días de antelación por correo electrónico; el establecimiento puede oponerse por motivos razonables de protección de datos dentro de ese período, en cuyo caso cualquiera de las partes podrá rescindir el servicio afectado. Todo subprocesador está obligado por obligaciones de protección de datos equivalentes a las de este acuerdo, y Kymiro sigue siendo plenamente responsable de su desempeño.

8. Transferencias internacionales

Los datos personales se almacenan y procesan dentro de la Unión Europea. Cuando un subprocesador excepcionalmente acceda a datos desde un tercer país, la transferencia se basa en una decisión de adecuación o en las Cláusulas Contractuales Tipo de la UE junto con medidas complementarias. Kymiro no transfiere datos a terceros países por iniciativa propia sin la instrucción del establecimiento.

9. Asistencia con los derechos de los interesados

Los clientes y el personal deben dirigir sus solicitudes al establecimiento como responsable. Kymiro asiste al establecimiento con medidas técnicas y organizativas adecuadas (Art. 28(3)(e) RGPD): la oficina administrativa permite el acceso, la corrección y la eliminación de datos de sesión y solicitud, y los titulares de cuentas pueden exportar sus propios datos y eliminar su cuenta por sí mismos. Si un interesado se pone en contacto directamente con Kymiro, remitimos la solicitud al establecimiento sin demora indebida y no la respondemos nosotros mismos.

10. Soporte con los Artículos 32 a 36 del RGPD

Kymiro apoya al establecimiento en garantizar la seguridad del procesamiento, en notificar las violaciones de datos personales y en las evaluaciones de impacto de la protección de datos y la consulta previa, teniendo en cuenta la naturaleza del procesamiento y la información disponible. Kymiro notifica al establecimiento una violación de datos personales que afecte a sus datos sin demora indebida, y a más tardar dentro de las 24 horas siguientes a tener conocimiento, incluyendo los hechos conocidos, las posibles consecuencias y las medidas adoptadas.

11. Supresión y devolución de datos

Al finalizar el contrato principal, el establecimiento puede exportar sus datos. Posteriormente, Kymiro suprime los datos personales procesados en nombre del establecimiento en un plazo de 30 días, a menos que la legislación de la Unión o de los Estados miembros exija un almacenamiento adicional. Durante el contrato, la retención sigue el concepto de supresión:

  • Sesiones de mesa cerradas con sus solicitudes, notas de artículo y nombres de visualización de clientes: eliminadas automáticamente 30 días después de que la sesión se cierre; solo permanecen los totales diarios anónimos durante un máximo de 90 días.
  • Solicitudes de soporte: eliminadas 24 meses después de su envío.
  • Entradas del registro de auditoría de la oficina administrativa: eliminadas 12 meses después de la acción.
  • Invitaciones de personal: eliminadas después de que caduquen o sean aceptadas.
  • Datos de cuenta y contrato: conservados durante la duración del contrato, luego eliminados sujetos a las obligaciones legales de retención (10 años para registros contables según el § 147 AO y el § 257 HGB).
  • Después de que se borra una cuenta, solo conservamos prueba pseudonimizada: la fecha y versión de los acuerdos aceptados, los registros contables y el registro del borrado en sí. No contiene nombre, dirección de correo electrónico o número de teléfono (Art. 17(3)(b) y (e) RGPD).
  • Un asunto legal pendiente (factura abierta, disputa, solicitud de una autoridad) suspende la eliminación durante el tiempo que requiera el asunto; los datos se restringen, no se utilizan para nada más y se eliminan una vez finalizado el asunto.

12. Documentación y auditorías

Kymiro mantiene un registro de las actividades de procesamiento realizadas en nombre del establecimiento y pone a disposición toda la información necesaria para demostrar el cumplimiento del Art. 28 del RGPD. El establecimiento puede verificar el cumplimiento durante el horario comercial, con un aviso razonable, sin interrumpir las operaciones y no más de una vez al año, a menos que exista una causa específica, por regla general a través de documentación, autodivulgación o certificados, y solo en casos excepcionales mediante una inspección in situ.

13. Responsabilidad y precedencia

La responsabilidad sigue el Art. 82 del RGPD y el contrato principal. Cuando este acuerdo entre en conflicto con otros acuerdos entre las partes, este acuerdo prevalece para los asuntos de protección de datos. Si alguna disposición individual fuera inválida, el resto permanecerá en vigor. El acuerdo se rige por la ley alemana; el lugar de jurisdicción es Düsseldorf, a menos que la ley obligatoria del Estado miembro del establecimiento —por ejemplo, la ley de consumo o de supervisión griega— disponga lo contrario.

Cómo se celebra este acuerdo

Los establecimientos aceptan este acuerdo al crear su establecimiento en la oficina administrativa y cada vez que se publica una nueva versión. Registramos la aceptación con la fecha, versión y establecimiento; usted puede solicitar una copia en cualquier momento a través de info@kymiro.com. Una versión en papel firmada está disponible bajo solicitud.

Páginas relacionadas