Saltar para o conteúdo principal
Kymiro

Política de privacidade

Esta política de privacidade explica que dados pessoais a Kymiro trata, para que finalidades e com que base jurídica — para clientes que leem um código QR, para estabelecimentos e a respetiva equipa, e para visitantes de kymiro.com.

Última atualização: 20 de agosto de 2026

1. Âmbito de aplicação

Esta política abrange três partes do serviço: a vista de cliente que se abre após a leitura do código QR de um estabelecimento, o back office utilizado pelos estabelecimentos, pela sua equipa e parceiros comerciais, e o website público kymiro.com, incluindo o seu banner de cookies.

2. Responsável pelo tratamento e contacto

NT Investments UG (haftungsbeschränkt), Katzbachstraße 8, 40231 Düsseldorf, Alemanha. Diretor Executivo: Nikolaos Charalampidis. Registo comercial: Amtsgericht Düsseldorf, HRB 83079. NIF ao abrigo do § 27a UStG: DE321423608. E-mail: info@kymiro.com. Não é exigido por lei um encarregado de proteção de dados para a nossa organização; utilize o endereço de e-mail acima para todas as questões de proteção de dados.

3. Quem é responsável por quais dados

As funções estão divididas, e isto é relevante para os seus direitos:

  • Os dados dos clientes criados dentro do menu digital de um estabelecimento — seleções, notas de artigos, sessões de mesa, nomes de exibição dos clientes, chamadas de empregado — são tratados pela Kymiro estritamente em nome desse estabelecimento. O estabelecimento é o responsável pelo tratamento (Art. 4(7) GDPR), e a Kymiro é o subcontratante (Art. 28 GDPR) ao abrigo de um acordo de tratamento de dados que faz parte dos nossos termos.
  • Os dados de conta, contrato, faturação e website dos estabelecimentos, membros da equipa e parceiros comerciais são tratados pela Kymiro na qualidade de responsável pelo tratamento.
  • Nunca vendemos dados pessoais, não os utilizamos para perfis publicitários e não realizamos decisões automatizadas com efeitos jurídicos ao abrigo do Art. 22 GDPR.

4. Dados dos clientes: categorias, finalidades, bases jurídicas

Os clientes utilizam o menu sem conta e sem registo. Apenas tratamos o que o estabelecimento necessita para atender o pedido:

  • Conteúdo do pedido: produtos selecionados, quantidades, opções, notas de artigos, valores preliminares, pedidos de serviço e chamadas de empregado. Finalidade: transmissão do pedido ao estabelecimento. Base jurídica: Art. 6(1)(b) GDPR (diligências a pedido do cliente) e Art. 6(1)(f) GDPR (interesse legítimo do estabelecimento na prestação do seu serviço).
  • Dados da sessão: estabelecimento, área, código do lugar ou mesa, identificador de sessão, um nome opcional escolhido pelo cliente e apresentado aos outros clientes na mesma mesa, e o registo instantâneo de taxas aplicado à sessão. Finalidade: manter uma sessão partilhada correta por lugar. Base jurídica: Art. 6(1)(b) e (f) GDPR.
  • Definições do dispositivo: preferência de idioma e aspeto, identificador do carrinho. Finalidade: apresentar o menu no idioma correto e manter o carrinho durante a visita. Base jurídica: § 25(2) TDDDG (estritamente necessário) em conjunto com o Art. 6(1)(f) GDPR.
  • Dados de registo técnico: endereço IP, hora do pedido, versão do navegador e do sistema operativo, relatórios de erros. Finalidade: disponibilização da página, segurança e resolução de problemas. Base jurídica: Art. 6(1)(f) GDPR.
  • Os clientes nunca têm de introduzir nome, número de telefone, endereço de e-mail ou cartão de pagamento na Kymiro.

5. Dados do estabelecimento, da equipa e de parceiros

Para todos os que iniciam sessão no back office, tratamos:

  • Dados da conta: endereço de e-mail, nome, hash de palavra-passe ou identificador de início de sessão do Google, função, estabelecimentos e postos atribuídos, estado do convite. Base jurídica: Art. 6(1)(b) GDPR (contrato de utilizador).
  • Dados mestre do estabelecimento: nome comercial, morada, dados de contacto, horário de funcionamento, imagem da marca, conteúdo do menu, tarifas e plano. Base jurídica: Art. 6(1)(b) GDPR.
  • Registos operacionais: entradas no registo de auditoria para ações sensíveis, tais como descontos de cortesia, artigos anulados, alterações de plano ou de função. Finalidade: rastreabilidade e prevenção de abusos. Base jurídica: Art. 6(1)(f) GDPR.
  • Dados de faturação para a subscrição anual. Base jurídica: Art. 6(1)(b) GDPR e Art. 6(1)(c) GDPR em ligação com obrigações de conservação comercial e fiscal.

6. Cookies e armazenamento local

A Kymiro funciona com um conjunto reduzido de entradas de armazenamento no navegador estritamente necessárias e solicita consentimento antes de qualquer outra coisa ser configurada. As entradas estritamente necessárias — sessão de início de sessão, carrinho e sessão de mesa, idioma, aspeto e a sua própria decisão sobre cookies — são armazenadas ao abrigo do § 25(2) TDDDG sem consentimento, pois o serviço não pode funcionar sem elas. As categorias opcionais (preferências, analítica, marketing) só são ativadas após a sua autorização ao abrigo do § 25(1) TDDDG e do Art. 6(1)(a) GDPR. Pode alterar ou retirar a sua decisão a qualquer momento através do botão abaixo ou na página da política de cookies; a revogação não afeta o tratamento realizado anteriormente. O menu de cliente não contém rastreadores de publicidade.

7. Funcionalidades de IA

Os estabelecimentos podem traduzir automaticamente textos do menu, importar um menu a partir da fotografia de uma ementa impressa e gerar ou categorizar imagens de produtos. Para estas funcionalidades, o conteúdo do menu do estabelecimento — texto e imagens carregadas — é enviado para o nosso fornecedor de IA através de um gateway de IA. Nenhum dado de pedidos de clientes é utilizado para funcionalidades de IA e nenhuns dados destas funcionalidades são utilizados para treinar modelos de terceiros por nossa instrução. As imagens criadas por IA são identificadas como tal no menu de cliente.

8. Destinatários e subcontratantes

Apenas transmitimos dados a prestadores de serviços vinculados contratualmente ao abrigo do Art. 28 GDPR:

  • Alojamento, base de dados, armazenamento de ficheiros e autenticação (Lovable Cloud, construído sobre a infraestrutura da Supabase) — armazena dados de estabelecimentos, menus, sessões e contas.
  • Fornecedor de gateway de IA para tradução de menus, importação de menus a partir de fotografias e geração de imagens de produtos.
  • Fornecedor de envio de e-mails para início de sessão, recuperação de palavra-passe e e-mails de convite para a equipa.
  • Stripe Payments Europe para a subscrição do estabelecimento — serviço preparado mas ainda não ativo; tratará apenas dados de faturação do estabelecimento, nunca pagamentos de clientes.
  • O estabelecimento para o qual envia um pedido recebe esse pedido. Para além disso, os dados só são divulgados a autoridades públicas quando formos legalmente obrigados a fazê-lo.

9. Transferências para fora da UE/EEE

A nossa infraestrutura é operada na União Europeia sempre que possível. Alguns fornecedores de IA e infraestrutura podem tratar dados em países terceiros, em particular nos Estados Unidos. Tais transferências são salvaguardadas por uma decisão de adequação da Comissão Europeia ou pelas Cláusulas Contratuais-Tipo da UE nos termos do Art. 46(2)(c) GDPR em conjunto com medidas técnicas e organizativas adicionais. Pode solicitar uma cópia das salvaguardas através de info@kymiro.com.

10. Prazos de conservação

Não conservamos os dados por mais tempo do que o necessário:

  • Sessões de mesa e os respetivos pedidos: eliminados automaticamente 30 dias após o fecho da sessão; os estabelecimentos podem eliminá-los antes, a qualquer momento. Apenas os totais diários anónimos são mantidos até 90 dias para as estatísticas próprias do estabelecimento.
  • Pedidos de suporte: eliminados 24 meses após a submissão. Entradas no registo de auditoria do back office: eliminadas 12 meses após a ação.
  • Dados de conta e contratuais: durante a vigência do contrato, sendo depois eliminados a menos que se apliquem obrigações de conservação.
  • Faturas e registos contabilísticos: 10 anos ao abrigo do § 147 AO e § 257 HGB; correspondência comercial 6 anos.
  • Comprovativo de consentimento de cookies: pela duração do ciclo de consentimento mais o período necessário para o demonstrar.
  • Dados de registo técnico: normalmente eliminados ou anonimizados após um curto período, exceto se necessários para uma investigação de segurança.
  • Após a eliminação de uma conta: mantemos apenas comprovativos pseudonimizados — aceitação dos acordos e registos contabilísticos por 10 anos, e o registo da própria eliminação por 3 anos. Não contém nome, endereço de e-mail ou número de telefone.
  • Retenção legal: enquanto um processo estiver pendente (fatura em aberto, litígio, pedido de uma autoridade), a eliminação é suspensa, os dados são limitados e removidos assim que o processo terminar.

11. Os seus direitos

Ao abrigo do GDPR, tem o direito de acesso (Art. 15), retificação (Art. 16), apagamento (Art. 17), limitação do tratamento (Art. 18), portabilidade dos dados (Art. 20), oposição ao tratamento com base em interesses legítimos (Art. 21) e de retirar o consentimento a qualquer momento (Art. 7(3)). Os clientes devem dirigir os pedidos sobre as suas encomendas ao estabelecimento, que é o responsável pelo tratamento desses dados; se nos contactar diretamente, reencaminharemos o seu pedido para o estabelecimento sem demora injustificada e iremos apoiá-lo na resposta. Para dados de conta e de contrato, contacte diretamente info@kymiro.com.

12. Direito de apresentar reclamação

Pode apresentar uma reclamação junto de uma autoridade de controlo, em particular no Estado-Membro da sua residência ou do local da alegada infração:

  • Grécia: Hellenic Data Protection Authority (HDPA), Kifissias 1-3, 115 23 Atenas, www.dpa.gr
  • Alemanha: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestr. 2-4, 40213 Düsseldorf, www.ldi.nrw.de

13. Segurança

Os dados são transmitidos através de ligações TLS encriptadas. O acesso é protegido por autenticação, permissões baseadas em funções e regras de segurança ao nível da linha na base de dados, pelo que a equipa de um estabelecimento só pode aceder aos dados desse mesmo estabelecimento. As ações sensíveis são registadas num registo de auditoria. Revemos estas medidas regularmente; no entanto, nenhum serviço online pode garantir segurança absoluta.

14. Crianças

O serviço destina-se a estabelecimentos de hotelaria e restauração e aos seus clientes adultos. Não se destina a crianças com idade inferior a 16 anos e não tratamos intencionalmente os seus dados para além de um pedido comum efetuado numa mesa.

15. Alterações a esta política

Atualizamos esta política quando o serviço ou o enquadramento legal sofrem alterações. Aplica-se sempre a versão atual, com a data indicada no topo desta página.

Gerir as suas preferências

Pode alterar ou revogar o seu consentimento a qualquer momento, sem afetar a legalidade do tratamento efetuado antes da revogação. Solicitaremos novamente a sua confirmação no prazo máximo de 12 meses.

Páginas relacionadas

Esta política descreve o funcionamento da plataforma Kymiro. Os estabelecimentos continuam a ser responsáveis pelos seus próprios deveres de informação perante os seus clientes.