Saltar al contenido principal
Kymiro

Política de privacidad

Esta política de privacidad explica qué datos personales procesa Kymiro, con qué fines y sobre qué base legal, para los clientes que escanean un código QR, para los establecimientos y su personal, y para los visitantes de kymiro.com.

Última actualización: 20 de agosto de 2026

1. Alcance

Esta política cubre tres partes del servicio: la vista del cliente que se abre después de escanear el código QR de un establecimiento, la oficina administrativa utilizada por los establecimientos, su personal y socios de ventas, y el sitio web público kymiro.com, incluyendo su banner de cookies.

2. Responsable del tratamiento y contacto

NT Investments UG (haftungsbeschränkt), Katzbachstraße 8, 40231 Düsseldorf, Alemania. Director General: Nikolaos Charalampidis. Registro mercantil: Amtsgericht Düsseldorf, HRB 83079. NIF intracomunitario según § 27a UStG: DE321423608. Correo electrónico: info@kymiro.com. Nuestra organización no requiere un delegado de protección de datos por ley; utilice la dirección de correo electrónico anterior para todas las cuestiones relacionadas con la protección de datos.

3. Quién es responsable de qué datos

Los roles están divididos, y esto es importante para sus derechos:

  • Los datos del cliente creados dentro del menú digital de un establecimiento —selecciones, notas de artículos, sesiones de mesa, nombres de visualización del cliente, llamadas al camarero— son procesados por Kymiro estrictamente en nombre de dicho establecimiento. El establecimiento es el responsable del tratamiento (Art. 4(7) RGPD), Kymiro es el encargado del tratamiento (Art. 28 RGPD) bajo un acuerdo de procesamiento de datos que forma parte de nuestros términos.
  • Los datos de cuenta, contrato, facturación y sitio web de los establecimientos, miembros del personal y socios de ventas son procesados por Kymiro como su propio responsable del tratamiento.
  • Nunca vendemos datos personales, no los utilizamos para perfiles publicitarios y no se lleva a cabo ninguna toma de decisiones automatizada con efecto jurídico según el Art. 22 RGPD.

4. Datos del cliente: categorías, propósitos, bases legales

Los clientes utilizan el menú sin una cuenta y sin registrarse. Procesamos solo lo que el establecimiento necesita para atender la solicitud:

  • Contenido de la solicitud: productos seleccionados, cantidades, opciones, notas de artículos, importes preliminares, solicitudes de servicio y llamadas al camarero. Propósito: transmitir la solicitud al establecimiento. Base legal: Art. 6(1)(b) RGPD (medidas a petición del cliente) y Art. 6(1)(f) RGPD (interés legítimo del establecimiento en la prestación de su servicio).
  • Datos de sesión: establecimiento, área, ubicación o código de mesa, identificador de sesión, un nombre opcional elegido por el cliente y mostrado a otros clientes en la misma mesa, y la instantánea de tarifas aplicada a la sesión. Propósito: mantener correcta una sesión compartida por ubicación. Base legal: Art. 6(1)(b) y (f) RGPD.
  • Configuración del dispositivo: idioma y preferencia de apariencia, identificador del carrito. Propósito: mostrar el menú en el idioma correcto y mantener el carrito durante la visita. Base legal: § 25(2) TDDDG (estrictamente necesario) junto con el Art. 6(1)(f) RGPD.
  • Datos de registro técnico: dirección IP, hora de la solicitud, versión del navegador y del sistema operativo, informes de errores. Propósito: entrega de la página, seguridad y resolución de problemas. Base legal: Art. 6(1)(f) RGPD.
  • Los clientes nunca tienen que introducir un nombre, número de teléfono, dirección de correo electrónico o tarjeta de pago en Kymiro.

5. Datos del establecimiento, personal y socios

Para todos los que inician sesión en la oficina administrativa procesamos:

  • Datos de la cuenta: dirección de correo electrónico, nombre, hash de la contraseña o identificador de inicio de sesión de Google, rol, establecimientos y estaciones asignadas, estado de la invitación. Base legal: Art. 6(1)(b) RGPD (acuerdo de usuario).
  • Datos maestros del establecimiento: nombre comercial, dirección, datos de contacto, horario de apertura, marca, contenido del menú, tarifas y plan. Base legal: Art. 6(1)(b) RGPD.
  • Registros operativos: entradas de registro de auditoría para acciones sensibles como descuentos de buena voluntad, artículos anulados, cambios de plan o rol. Propósito: trazabilidad y prevención de abusos. Base legal: Art. 6(1)(f) RGPD.
  • Datos de facturación de la suscripción anual. Base legal: Art. 6(1)(b) RGPD y Art. 6(1)(c) RGPD en relación con los deberes de retención comercial y fiscal.

6. Cookies y almacenamiento local

Kymiro funciona con un pequeño conjunto de entradas de almacenamiento del navegador estrictamente necesarias y solicita su consentimiento antes de establecer cualquier otra cosa. Las entradas estrictamente necesarias —sesión de inicio de sesión, carrito y sesión de mesa, idioma, apariencia y su propia decisión sobre las cookies— se almacenan según el § 25(2) TDDDG sin consentimiento porque el servicio no puede funcionar sin ellas. Las categorías opcionales (preferencias, analíticas, marketing) solo se activan después de que usted dé su consentimiento según el § 25(1) TDDDG y el Art. 6(1)(a) RGPD. Puede cambiar o retirar su decisión en cualquier momento con el botón de abajo o en la página de política de cookies; la retirada no afecta al procesamiento que ocurrió antes. El menú del cliente no contiene rastreadores publicitarios.

7. Funciones de IA

Los establecimientos pueden traducir textos del menú automáticamente, importar un menú desde una foto de una carta impresa y generar o etiquetar imágenes de productos. Para estas funciones, el contenido del menú del establecimiento —texto e imágenes subidas— se envía a nuestro proveedor de IA a través de una pasarela de IA. No se utilizan datos de solicitudes de clientes para las funciones de IA y no se utilizan datos de estas funciones para entrenar modelos de terceros bajo nuestras instrucciones. Las imágenes creadas por IA se marcan como tales en el menú del cliente.

8. Destinatarios y encargados del tratamiento

Solo transferimos datos a proveedores de servicios que están contractualmente vinculados según el Art. 28 RGPD:

  • Alojamiento, base de datos, almacenamiento de archivos y autenticación (Lovable Cloud, construido sobre infraestructura Supabase) — almacena datos del establecimiento, menú, sesión y cuenta.
  • Proveedor de pasarela de IA para la traducción del menú, importación de menú desde fotos y generación de imágenes de productos.
  • Proveedor de entrega de correo electrónico para correos electrónicos de inicio de sesión, contraseña e invitación de personal.
  • Stripe Payments Europe para la suscripción del establecimiento — esto está preparado pero aún no está activo; solo procesará datos de facturación del establecimiento, nunca pagos de clientes.
  • El establecimiento al que usted envía una solicitud recibe esa solicitud. Más allá de eso, los datos solo se divulgan a las autoridades públicas cuando estamos legalmente obligados a hacerlo.

9. Transferencias fuera de la UE/EEE

Nuestra infraestructura se opera en la Unión Europea siempre que es posible. Algunos proveedores de IA e infraestructura pueden procesar datos en terceros países, en particular en Estados Unidos. Dichas transferencias están protegidas por una decisión de adecuación de la Comisión Europea o por las Cláusulas Contractuales Tipo de la UE de conformidad con el Art. 46(2)(c) RGPD junto con medidas técnicas y organizativas adicionales. Puede solicitar una copia de las salvaguardas en info@kymiro.com.

10. Periodos de retención

Conservamos los datos no más tiempo del necesario:

  • Sesiones de mesa y sus solicitudes: se eliminan automáticamente 30 días después de que se cierra la sesión; los establecimientos pueden eliminarlas antes en cualquier momento. Solo se conservan los totales diarios anónimos durante un máximo de 90 días para las propias estadísticas del establecimiento.
  • Solicitudes de soporte: se eliminan 24 meses después de su envío. Entradas del registro de auditoría de la oficina administrativa: se eliminan 12 meses después de la acción.
  • Datos de cuenta y contrato: durante la duración del acuerdo, luego se eliminan a menos que se apliquen deberes de retención.
  • Facturas y registros contables: 10 años según § 147 AO y § 257 HGB; cartas comerciales 6 años.
  • Prueba de consentimiento de cookies: durante la duración del ciclo de consentimiento más el período necesario para demostrarlo.
  • Datos de registro técnico: normalmente se eliminan o anonimizan después de un corto período, a menos que sean necesarios para una investigación de seguridad.
  • Después de la eliminación de una cuenta: solo conservamos pruebas seudonimizadas — aceptación de los acuerdos y registros contables durante 10 años, el registro de la eliminación misma durante 3 años. No contiene nombre, dirección de correo electrónico o número de teléfono.
  • Retención legal: mientras un asunto está pendiente (factura impagada, disputa, solicitud de una autoridad) la eliminación se suspende, los datos se restringen y se eliminan tan pronto como finaliza el asunto.

11. Sus derechos

Según el RGPD, usted tiene derecho de acceso (Art. 15), rectificación (Art. 16), supresión (Art. 17), restricción (Art. 18), portabilidad de datos (Art. 20), objeción al tratamiento basado en intereses legítimos (Art. 21) y retirada del consentimiento en cualquier momento (Art. 7(3)). Los clientes deben dirigir las solicitudes sobre sus pedidos al establecimiento, que es el responsable del tratamiento de esos datos; si usted se pone en contacto con nosotros, reenviamos su solicitud al establecimiento sin demora indebida y les apoyamos en su respuesta. Para los datos de cuenta y contrato, contacte directamente con info@kymiro.com.

12. Derecho a presentar una reclamación

Puede presentar una reclamación ante una autoridad de supervisión, en particular en el estado miembro de su residencia o lugar de la supuesta infracción:

  • Grecia: Hellenic Data Protection Authority (HDPA), Kifissias 1-3, 115 23 Atenas, www.dpa.gr
  • Alemania: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestr. 2-4, 40213 Düsseldorf, www.ldi.nrw.de

13. Seguridad

Los datos se transmiten a través de conexiones TLS cifradas. El acceso está protegido por autenticación, permisos basados en roles y reglas de seguridad a nivel de fila en la base de datos, de modo que el personal de un establecimiento solo puede acceder a los datos de ese establecimiento. Las acciones sensibles se escriben en un registro de auditoría. Revisamos estas medidas regularmente; sin embargo, ningún servicio en línea puede garantizar una seguridad absoluta.

14. Niños

El servicio está dirigido a negocios de hostelería y a sus clientes adultos. No está destinado a niños menores de 16 años, y no procesamos intencionadamente sus datos más allá de una solicitud ordinaria realizada en una mesa.

15. Cambios en esta política

Actualizamos esta política cuando el servicio o la situación legal cambian. La versión actual siempre se aplica, con la fecha mostrada en la parte superior de esta página.

Gestione su elección

Puede cambiar o retirar su consentimiento en cualquier momento, sin que ello afecte a la legalidad del procesamiento antes de la retirada. Volveremos a preguntar como máximo después de 12 meses.

Páginas relacionadas

Esta política describe cómo funciona la plataforma Kymiro. Los establecimientos siguen siendo responsables de sus propias obligaciones de información hacia sus clientes.