Política de privacidad
Versión 1.0 · En vigor desde ⟨PENDIENTE: fecha⟩ · Documento DB-LEGAL-04
Este documento solo existe en español, y la versión española es la única válida.
English notice — This document is available in Spanish only. DropBowl's terms, privacy policy and other legal documents are published in Spanish, and the Spanish version is the only binding one. There is no official English translation, and any translation you may obtain by automatic means has no legal value. If you need help understanding any part of it, write to contact@dropbowl.com and we will explain it to you.
Aviso al lector interno. Este texto sustituye por completo a la política publicada hoy en /privacy, que es material de otra empresa: describe un servicio de reservas que no es este, anuncia tratamientos que no existen y envía a los usuarios a ejercer sus derechos a un portal de un tercero. Nada de aquello se reutiliza.
Este documento no se puede publicar todavía. Hay cinco cosas que tienen que cerrarse antes, porque describirlas honestamente en una política sería describir una infracción. Están en el Anexo III, que es para el dueño y su abogado y no forma parte del texto publicable.
1. Quién trata tus datos
El responsable es TECNO EUROTRADING, S.L., que opera bajo la marca DropBowl, identificado en el Aviso Legal (DB-LEGAL-01).
Para todo lo relacionado con tus datos, escribe a privacidad@dropbowl.com. Es la única dirección de protección de datos. No hay ningún formulario externo ni ningún portal de terceros: si en alguna pantalla ves un enlace que te lleva fuera de DropBowl para ejercer tus derechos, no lo uses y avísanos.
DropBowl no tiene delegado de protección de datos designado. No está obligada a tenerlo hoy, y explicamos en el apartado 15 en qué momento lo estará.
2. Cómo está organizado este documento
DropBowl es una plataforma con varios tipos de usuario, y no tratamos los mismos datos de todos. Para no obligarte a leer lo que no te afecta:
- Los apartados 3 a 15 son comunes: valen para todos.
- El apartado 16 tiene una sección corta por perfil —cliente, visitante, restaurante, repartidor, trabajador y agente— con lo específico de cada uno.
- El Anexo I lista uno por uno a quién enviamos datos y a qué países. Es la parte que más cambia, y por eso va aparte: puede actualizarse sin modificar el resto del documento.
- El Anexo II recoge los plazos de conservación.
Si algo de este texto no coincide con lo que hace la aplicación, manda lo que has visto a privacidad@dropbowl.com: la contradicción la corregimos nosotros, no tú.
3. Los cuatro conceptos que hacen falta para entender el resto
Responsable es quien decide para qué se usan unos datos. Encargado es quien los trata siguiendo las instrucciones de otro, sin decidir nada por su cuenta. Corresponsables son dos que deciden juntos. Y destinatario es a quien se le comunican.
Esto importa porque en DropBowl conviven los tres papeles según el dato, y saber cuál es cada uno determina a quién puedes reclamar. El apartado 5 lo dice tratamiento por tratamiento. Y hay una regla que se aplica siempre, para que no te veas en medio de una discusión entre empresas:
Reclames a quien reclames, DropBowl te atiende. Si el responsable es un restaurante, te ponemos en contacto con él y le trasladamos tu solicitud; pero el punto de entrada es siempre privacidad@dropbowl.com y no te vamos a devolver a otra puerta.
Los términos Usuario, Cliente, Cliente temporal, Visitante, Restaurante, Repartidor, Trabajador y Agente están definidos en las Condiciones Generales (DB-LEGAL-02, §2) y aquí se usan con ese mismo significado.
4. Para qué usamos tus datos, con qué base legal y cuánto tiempo
Esta es la tabla central del documento. Cada fila es una finalidad distinta, con su base jurídica propia. No hay una base para «la aplicación»: hay una base por cada cosa que hacemos.
| Finalidad |
De quién |
Qué datos |
Base jurídica |
Conservación |
| Crear y mantener tu cuenta, identificarte y darte acceso |
Usuario |
Nombre, apellidos, correo, teléfono, contraseña (cifrada), rol |
Ejecución del contrato (art. 6.1.b) |
Mientras la cuenta esté activa. Ver §12 sobre inactividad |
| Gestionar tu pedido: prepararlo, cobrarlo, entregarlo y avisarte de su estado |
Cliente |
Datos de contacto, dirección de entrega y sus coordenadas, instrucciones de entrega, contenido del pedido, importe, códigos de recogida y entrega, identificador del dispositivo desde el que se hizo |
Ejecución del contrato (art. 6.1.b) |
5 años desde el pedido; los datos con efecto fiscal, según §12 |
| Gestionar tu reserva o tu inscripción a un evento |
Cliente |
Nombre, apellidos, teléfono, correo, número de personas, fecha y hora, mesa, comentario |
Ejecución del contrato (art. 6.1.b) |
2 años desde la fecha reservada; los importes, según §12 |
| Cobrar y devolver dinero, y prevenir el fraude en el pago |
Cliente, Restaurante |
Importe, referencia de la operación, identificador de la tarjeta guardada, marca y cuatro últimos dígitos, titular, país emisor de la tarjeta |
Ejecución del contrato (art. 6.1.b) e interés legítimo en prevenir el fraude (art. 6.1.f) |
Mientras conserves la tarjeta guardada; el registro de la operación, según §12 |
| Tus alergias e intolerancias, para que tu comida se prepare sin ellas |
Cliente |
Alérgenos declarados en tu perfil o en el pedido |
Consentimiento explícito (art. 9.2.a) |
Hasta que lo retires o cierres la cuenta |
| Créditos y programa de fidelidad |
Cliente |
Saldo y movimiento a movimiento: fecha, concepto, pedido asociado |
Ejecución del contrato (art. 6.1.b) |
Mientras tengas saldo; el historial, 5 años |
| Facturar: emitir tickets y facturas y remitirlos a la Agencia Tributaria cuando corresponda |
Cliente, Restaurante |
Nombre o razón social, NIF, dirección fiscal, importe e impuestos |
Obligación legal (art. 6.1.c) |
6 años (§12). No se puede borrar antes |
| Atenderte cuando escribes, reclamas o ejerces tus derechos |
Todos |
Lo que nos cuentes, tu correo, tu teléfono y tu dirección IP |
Ejecución del contrato y obligación legal (arts. 6.1.b y 6.1.c) |
3 años desde la respuesta; si acaba en reclamación, ver DB-LEGAL-10 |
| Avisarte de lo tuyo: estado del pedido, confirmación de reserva, cambios que te afectan |
Todos |
Correo, teléfono, identificador del dispositivo y su token de avisos |
Ejecución del contrato (art. 6.1.b) — no es publicidad |
Mientras dure la relación |
| Enviarte publicidad de DropBowl o de un restaurante, por aviso en el móvil, correo o mensajería |
Cliente |
Contacto, canal, y —si lo has consentido— tu perfil comercial |
Consentimiento (art. 6.1.a). Para productos parecidos a los que ya has contratado, art. 21.2 de la Ley 34/2002, con baja en cada envío |
Hasta que te des de baja; la prueba de la baja, 3 años |
| Elaborar tu perfil comercial: cómo de a menudo pides, de cuánto es tu ticket, qué comida y qué zonas frecuentas y qué probabilidad hay de que pidas, canjees una oferta o pruebes un sitio nuevo |
Cliente |
Historial de pedidos y de visitas en toda la plataforma, hora y día habituales, ciudad, códigos postales, categorías de comida, cumpleaños |
Consentimiento (art. 6.1.a) |
Hasta que lo retires; y en todo caso se suprime a los 24 meses sin actividad |
| Identificar tu dispositivo y medir las visitas a las cartas y a la web |
Visitante |
Identificador del dispositivo, características técnicas del terminal, idioma, páginas visitadas, hora de cada visita, mesa desde la que escaneaste |
Consentimiento (art. 6.1.a y art. 22.2 de la Ley 34/2002) |
13 meses; después solo dato agregado sin identificador |
| Asociar a tu cuenta la navegación anterior de ese mismo dispositivo |
Cliente |
Identificador del dispositivo y su historial previo de visitas |
Consentimiento (art. 6.1.a) — ver §9 |
Igual que el historial de visitas |
| Reparto: ofrecer el pedido a un repartidor, seguir la entrega y medir cómo fue |
Repartidor, Cliente |
Posición del repartidor, tiempos de aceptación, recogida y entrega, incidencias, importe devengado |
Ejecución del contrato con el repartidor (art. 6.1.b) e interés legítimo del cliente en seguir su pedido (art. 6.1.f) |
Ver §12: la posición en vivo no se guarda; los tiempos, 12 meses; los importes, 5 años |
| Capa social: grupos, planes, comentarios, propuestas e invitaciones |
Usuario |
Perfil público, lo que publiques, lugar y hora del plan, con quién quedas |
Ejecución del contrato (art. 6.1.b) |
Mientras lo mantengas publicado; ver §12 |
| Retos e insignias |
Cliente |
Alias, puntos, insignias, hechos que los generan |
Ejecución del contrato (art. 6.1.b) |
Mientras participes |
| Generar imágenes con inteligencia artificial a partir de una foto que tú subes |
Usuario, Restaurante |
La fotografía y el texto que la acompaña |
Consentimiento (art. 6.1.a) — ver §11 |
La foto original y la generada, mientras mantengas la publicación |
| Mostrar reseñas publicadas en Google sobre un restaurante |
Terceros |
Nombre del autor, texto, nota y fecha |
Interés legítimo (art. 6.1.f), con la ponderación del §7 |
Mientras sigan publicadas en Google |
| Seguridad: evitar altas duplicadas, frenar el abuso, registrar quién hace qué en el terminal de venta e investigar incidentes |
Todos |
Dirección IP, navegador, identificador del dispositivo, operación realizada |
Interés legítimo (art. 6.1.f), con ponderación documentada |
12 meses |
| Cumplir obligaciones legales distintas de la fiscal: consumo, contable, laboral, requerimientos de autoridades |
Todos |
Los datos que en cada caso exija la norma |
Obligación legal (art. 6.1.c) |
El plazo que fije la norma |
Sobre el interés legítimo. Cuando lo invocamos, hemos escrito un juicio de ponderación —qué ganamos, qué pierdes tú y por qué creemos que no pesa más lo tuyo—. Puedes pedirnos ese documento en privacidad@dropbowl.com y puedes oponerte a esos tratamientos (apartado 13).
5. Quién responde de qué
DropBowl no es responsable de todo lo que pasa por la plataforma, ni es una simple herramienta neutra. Es una cosa u otra según el dato, y esto es el reparto real:
| Tratamiento |
Papel de DropBowl |
Papel del Restaurante |
| Tu cuenta, tus créditos de DropBowl, la capa social, los retos, la analítica de visitas y la huella de tu dispositivo |
Responsable |
— |
| Pedido que tú haces desde la plataforma (carta digital, web o app) |
Corresponsable (art. 26) |
Corresponsable |
| Pedido que el restaurante crea en su terminal de venta (mostrador, teléfono, mesa) |
Encargado (art. 28) |
Responsable |
| Ficha de cliente del restaurante, sus notas sobre ti y los créditos de ese local |
Encargado (art. 28) |
Responsable |
| Reserva de mesa y de evento |
Encargado (art. 28) |
Responsable |
| Perfil comercial, segmentación de audiencias y campañas del restaurante |
Corresponsable (art. 26) |
Corresponsable |
| Campañas propias de DropBowl |
Responsable |
— |
| Datos laborales del personal del restaurante: fichaje, horarios, ausencias |
Encargado (art. 28) |
Responsable (es el empleador) |
| Geolocalización, asignación de pedidos y nota del repartidor |
Responsable |
Corresponsable solo en lo que él decide: nota mínima exigida, modo de asignación y encendido o apagado de su propia flota |
| Facturación fiscal emitida por cuenta del restaurante |
Encargado (art. 28) |
Responsable |
| Reseñas de Google reproducidas en la ficha |
Responsable |
— |
Qué significa en la práctica. Que DropBowl sea corresponsable del pedido que haces desde la plataforma no es un tecnicismo: significa que DropBowl responde ante ti de cómo se tratan esos datos, junto al restaurante, y que puedes reclamar a cualquiera de los dos. El reparto detallado de quién informa y quién atiende cada derecho está en el acuerdo del art. 26 que forma parte del Anexo de Protección de Datos con el restaurante (DB-LEGAL-06), y lo esencial de ese acuerdo es justo lo que acabas de leer.
Y al revés: cuando DropBowl actúa como encargado, no decide nada por su cuenta sobre esos datos. Solo hace lo que el restaurante le indica y no los usa para finalidades propias.
6. Datos que revelan tu salud
Hay cuatro sitios donde puede acabar información sobre tu salud. Los tratamos aparte porque la ley los protege de forma reforzada (art. 9 del RGPD) y porque el resto de esta política no les aplica.
1. Tus alergias e intolerancias en el perfil. Solo se usan para que el restaurante prepare tu pedido sin ellas. Necesitan tu consentimiento explícito, dado en una casilla separada, desmarcada y solo para eso.
Nunca se usan para segmentarte, para elaborar tu perfil comercial ni para decidir qué publicidad recibes. Si alguna vez ves una oferta que parece basada en tu alergia, escríbenos: es un error, no una función.
2. Las notas que escribes en un pedido. El campo es libre y mucha gente escribe ahí una alergia. Trátalo como lo que es: lo lee la cocina del restaurante. No escribas ahí nada que no quieras que vea el personal del local.
3. El comentario de una reserva. Igual que el anterior. El comentario viaja además por correo electrónico al restaurante.
4. Las ausencias de los trabajadores —baja médica, permiso parental, el motivo y el justificante— cuando el restaurante usa el módulo laboral de DropBowl. De esos datos el responsable es el restaurante, que es el empleador; DropBowl solo los aloja como encargado, sin acceder a ellos salvo para el mantenimiento del servicio. El apartado 16.5 lo explica.
7. Datos que no nos das tú
A veces tratamos datos de personas que nunca han hablado con DropBowl. La ley nos obliga a decir de dónde salen (art. 14 del RGPD). Son estos cinco casos:
Cliente dado de alta por un restaurante. Cuando pides por teléfono o en el mostrador, el restaurante crea una ficha con tu nombre, tu teléfono y a veces tu correo, para poder atenderte. Esa ficha existe aunque tú no tengas cuenta. Si más adelante te registras con ese mismo teléfono o correo, se une a tu cuenta nueva. Responsable de esa ficha es el restaurante. Puedes pedir acceso o supresión en privacidad@dropbowl.com.
Quien reserva mesa sin cuenta. El formulario público de reserva recoge tu nombre, apellidos, teléfono, correo y comentario, y los envía al restaurante. Origen: tú mismo, pero sin cuenta de por medio.
Autores de reseñas publicadas en Google. Reproducimos en la ficha del restaurante las reseñas que sus clientes escribieron en Google, con el nombre del autor, el texto, la nota y la fecha. Ni esas personas son usuarias de DropBowl ni nos han dado nada: la información la obtenemos de Google, que es donde ellas la publicaron. La base es nuestro interés legítimo y el del restaurante en mostrar su reputación pública, y la ponderación se apoya en tres cosas: la reseña ya era pública cuando la escribieron, no añadimos nada a lo que ya se ve en Google, y se muestran todas, buenas y malas, sin selección. Si eres una de esas personas y no quieres que reproduzcamos tu reseña, escríbenos y retiramos la copia: no hace falta que nos digas por qué.
Comensales que llegan por otras plataformas de reparto. Si el restaurante tiene conectado un agregador, sus pedidos entran en el terminal de venta con el nombre, el teléfono y la dirección del comensal, y a veces el teléfono del repartidor de esa plataforma. Esos datos nos los da el agregador; nosotros solo los mostramos al restaurante para que pueda cumplir el pedido.
Personas invitadas por otra persona. Alguien puede introducir tu correo o tu teléfono para invitarte a un grupo de reparto, a una comunidad o a trabajar en un restaurante. Guardamos ese contacto para poder cursar la invitación. Si no la aceptas y quieres que lo borremos, escríbenos.
8. Perfiles y decisiones que toma la máquina
Aquí no vamos a usar eufemismos. DropBowl elabora perfiles y toma decisiones automáticas. Esto es todo lo que hay.
8.1 Lo que deducimos de tu dispositivo
Cuando abres una carta o la web, el navegador nos dice cosas de tu terminal: memoria, número de núcleos, tarjeta gráfica, resolución, idiomas, formatos que soporta e incluso el nivel de batería. Con eso, hoy la aplicación estima tu poder adquisitivo y tu franja de edad y se los muestra al restaurante de forma agregada.
Decimos dos cosas sobre esto, y la segunda importa más que la primera:
- Necesita tu consentimiento y no funciona sin él.
- Es una inferencia, no un hecho. Deducir el poder adquisitivo de una persona de la memoria de su teléfono es una aproximación grosera, y clasificar como «mayor» a quien tiene un móvil viejo es sencillamente un error. Puedes oponerte a esta inferencia sin dar ningún motivo, y ⟨PENDIENTE: decisión del dueño sobre si esta inferencia se mantiene o se retira; la recomendación de este documento es retirarla⟩.
8.2 Tu perfil comercial
Si lo consientes, calculamos: con qué frecuencia pides, de cuánto es tu ticket medio, en qué ciudad y qué códigos postales te mueves, a qué horas y qué días comes, qué categorías de comida prefieres, cuándo es tu cumpleaños y tres probabilidades —de que pidas esta semana, de que canjees una oferta y de que pruebes un restaurante nuevo—.
Dos advertencias honestas:
- Ese perfil se calcula con tus pedidos en toda la plataforma, no solo en el restaurante que después lo consulta. Es decir: un restaurante puede ver que eres un cliente frecuente aunque no lo seas suyo.
- Sirve para decidir si entras o no en una campaña. No decide precios: hoy DropBowl no personaliza precios en función de tu perfil, y si alguna vez lo hiciera te lo diríamos expresamente y antes de aplicarlo.
Puedes retirar el consentimiento en cualquier momento y el perfil se suprime.
8.3 Decisiones automáticas que te afectan de verdad
De todo lo que la plataforma automatiza, estas son las decisiones que pueden tener un efecto real sobre una persona:
| Decisión |
A quién afecta |
Cómo se toma |
| A qué repartidor se le ofrece un pedido, en qué orden y en exclusiva |
Repartidor |
Se agrupan los candidatos por prioridad y dentro de cada grupo se puntúa a cada uno por cuántas entregas lleva activas, a qué distancia está del restaurante, cuántas recogidas pendientes tiene ya en ese local y hace cuánto envió su última posición. Se descarta a quien lleve demasiado tiempo sin enviarla |
| Ocultar o bloquear pedidos a un repartidor por su nota |
Repartidor |
Con más de 20 entregas puntuadas y una nota por debajo del mínimo que exige el restaurante, el pedido no le aparece o le aparece bloqueado |
| Cómo se calcula esa nota |
Repartidor |
Media de sus entregas ponderando cinco cosas: opinión del cliente, puntualidad al entregar, puntualidad al recoger, rapidez al aceptar y fiabilidad. A esa media se le resta una penalización por estar conectado y disponible sin aceptar pedidos habiendo pedidos en su zona |
| Desconectarle a la fuerza |
Repartidor |
Por llevar 12 horas seguidas conectado, o por no enviar posición durante un periodo prolongado |
| Retirarle un pedido ya aceptado y anotarle una falta |
Repartidor |
Si tarda de más en recoger, tras dos avisos previos |
| Clasificarte como cliente nuevo, existente o no registrado al reservar |
Cliente |
Según si tu ficha figura ya en la lista de clientes de ese restaurante. No te afecta a ti: determina cuánto le cuesta esa reserva al restaurante |
| Denegar una reserva o dejarte en lista de espera |
Cliente |
Por mesa ocupada, por aforo completo o por plazo cerrado |
| Rechazar tu alta por teléfono repetido |
Usuario |
Comparando los últimos nueve dígitos con los del resto de cuentas |
| Limitar cuántos pedidos o reservas se hacen desde una misma conexión |
Todos |
Por dirección IP, para frenar el abuso |
Y esto es lo que puedes hacer contra ellas. Si una de estas decisiones te afecta —y muy en particular si eres repartidor y la nota te está cerrando el acceso a los pedidos—, tienes derecho a:
- Que te expliquemos qué datos concretos produjeron ese resultado.
- Que una persona revise la decisión.
- Dar tu versión y que se tenga en cuenta.
- Impugnarla.
Se ejercen escribiendo a privacidad@dropbowl.com y se responden en un mes. Los criterios completos del sistema de asignación y de la nota están en el Anexo de Transparencia del Repartidor (DB-LEGAL-12).
⟨PENDIENTE: hoy la penalización por inactividad se resta de la nota del repartidor pero no se le muestra en ninguna pantalla. Mientras siga así, el derecho a explicación no se puede ejercer de hecho. Es una corrección de producto, no de texto⟩.
8.4 Lo que no hacemos
Para que quede escrito, porque los textos anteriores decían lo contrario: DropBowl no vende tus datos, no los cede a redes publicitarias ni a agregadores de datos, no graba llamadas, no emite tarjetas regalo, no organiza sorteos con tus datos y no hace publicidad personalizada fuera de sus propias superficies. Si algún día hiciéramos algo de eso, sería con una versión nueva de este documento y avisando antes.
9. El identificador de tu dispositivo, y por qué lo tratamos aparte
Desde la primera vez que abres una carta o la web, y antes de que tengas cuenta, la aplicación guarda en tu navegador un identificador que dura un año y que sirve para reconocer ese mismo terminal en visitas posteriores. Con él se registra qué carta miraste, qué día, a qué hora y —si entraste escaneando el código de una mesa— en qué mesa te sentaste.
Eso ya es un tratamiento con entidad propia. Pero hay un segundo paso, y es el que de verdad hay que contar:
Cuando te registras o inicias sesión, todo el historial que ese dispositivo había acumulado antes deja de ser anónimo y pasa a estar asociado a tu nombre.
No es un detalle técnico: es la conversión de un rastro anónimo en datos personales tuyos, hacia atrás en el tiempo. Por eso:
- Requiere tu consentimiento, separado del de la analítica.
- Puedes oponerte y, si lo haces, deshacemos la asociación y el historial vuelve a quedar desligado de tu cuenta.
- El detalle técnico del identificador —dónde se guarda, cuánto dura y cómo se borra— está en la Política de cookies y de almacenamiento en el terminal (DB-LEGAL-03).
10. Dónde está tu posición y quién la ve
La geolocalización aparece en tres sitios muy distintos y conviene no mezclarlos.
Tu dirección, si pides a domicilio. Cuando la escribes a mano, la convertimos en coordenadas consultando un servicio de mapas, para saber si estás dentro de la zona de reparto, calcular el porte y guiar al repartidor. La dirección la ve el restaurante y el repartidor asignado.
Dos precisiones que conviene que sepas antes de teclearla:
- El campo de dirección se completa solo, y para eso envía lo que escribes a un proveedor de mapas conforme lo escribes. Ocurre antes de que exista ningún pedido, y ocurre igual aunque después abandones el carrito. Es un tratamiento distinto del pago y de la entrega, y por eso lo declaramos aparte en el Anexo I.4. Si prefieres que no salga, escribe la dirección sin usar las sugerencias.
- Si el repartidor hace una foto como prueba de la entrega —por ejemplo, del paquete en tu portal—, esa imagen puede mostrar la puerta de tu casa y se guarda en el espacio del restaurante, no en el de DropBowl. ⟨PENDIENTE: definir con qué papel custodia el restaurante esa imagen y cuánto tiempo, y valorar si debe guardarse en el espacio de DropBowl como encargado en lugar de en el del restaurante⟩.
La posición del repartidor. Mientras está conectado, su aplicación envía su posición con regularidad: con más frecuencia cuando lleva un pedido y con menos cuando no, y deja de enviarla sola tras un rato de inactividad. En Android y en iOS puede seguir enviándola con la pantalla apagada, porque si no la navegación no funcionaría. Esa posición la ven: el restaurante con el que trabaja, el cliente que está siguiendo su pedido y el personal de administración de DropBowl. La posición en vivo no se guarda: se emite y se descarta; lo que se conserva es la última posición conocida, que se sobrescribe.
Al repartidor le corresponde además todo lo del apartado 8.3, y una garantía específica: fuera de su tiempo de actividad no se recoge su posición. ⟨PENDIENTE: verificar técnicamente que el envío de posición está efectivamente atado al estado de conexión y a la jornada, y dejar constancia de esa verificación⟩.
La posición del trabajador al fichar. Si su restaurante activa la validación por ubicación, el navegador pide su posición al entrar y al salir, y se guarda dentro del registro de jornada junto con la distancia al local. De esto responde el restaurante como empleador, no DropBowl, y el trabajador tiene que haber sido informado antes de forma expresa —él y sus representantes—, tal como exige el art. 90 de la Ley Orgánica 3/2018. El apartado 16.5 lo desarrolla.
11. Inteligencia artificial
DropBowl usa modelos de inteligencia artificial de terceros para cuatro cosas: digitalizar la carta de un restaurante a partir de fotos o de un PDF, traducirla, generar o retocar imágenes de platos y portadas, y proponer ofertas al restaurante.
Lo que necesitas saber:
- Cuando se envía algo a uno de esos proveedores, se envía lo mínimo: el texto de la carta, la imagen. No se envían datos identificativos de clientes, y el paquete que recibe el asistente de ofertas contiene únicamente datos de venta agregados.
- Las imágenes que veas marcadas como generadas con inteligencia artificial no son fotografías del plato real. Es una recreación.
- Si subes una fotografía tuya para la portada de un plan o de un grupo, esa foto se envía a un proveedor externo que la reinterpreta conservando la escena reconocible. Eso necesita tu consentimiento específico, dado en ese momento, y puedes negarte y publicar tu foto tal cual. Si en la foto salen otras personas, necesitas su permiso antes de subirla: el derecho a la propia imagen es de cada uno.
- Los proveedores de inteligencia artificial son encargados del tratamiento: tratan por cuenta de DropBowl, con contrato escrito, con compromiso de no entrenar sus modelos con lo que se les envía y con una garantía de transferencia internacional identificada. Si un proveedor no cumple esas tres condiciones, no se le envían datos personales. Están nombrados en el Anexo I.
Qué se genera con inteligencia artificial, cómo se marca y de quién es lo generado está en la Política de Inteligencia Artificial y Contenido Sintético (DB-LEGAL-15). Aquí solo tratamos qué datos personales intervienen.
⟨PENDIENTE: a fecha de este borrador no consta contrato de encargo firmado con ninguno de los proveedores de inteligencia artificial, y una parte del procesamiento se ejecuta con una cuenta que no es comercial. Las tres condiciones del párrafo anterior son una obligación asumida, no una descripción de lo que ocurre hoy. Ver Anexo III⟩.
12. Cuánto tiempo guardamos cada cosa
«El tiempo necesario» no es un plazo. Estos son los nuestros. Los que marcamos (obligatorio) no los decidimos nosotros: los impone la ley y no podemos borrar antes aunque nos lo pidas.
| Qué |
Cuánto |
| Cuenta activa |
Mientras la mantengas |
| Cuenta sin actividad |
A los 24 meses sin usarla te avisamos y, si no respondes, la suprimimos o la anonimizamos ⟨PENDIENTE: plazo a confirmar por el dueño⟩ |
| Pedidos y su contenido |
5 años (plazo de las acciones derivadas del contrato) |
| Facturas, tickets y registros remitidos a la Agencia Tributaria |
6 años (obligatorio) — Código de Comercio y normativa tributaria |
| Direcciones de entrega |
Mientras la cuenta esté activa. La copia congelada dentro de un pedido sigue el plazo del pedido |
| Tarjetas guardadas |
Hasta que las borres o caduquen; y en todo caso, a los 24 meses sin usarse |
| Reservas |
2 años desde la fecha reservada |
| Comentario de una reserva |
6 meses desde la fecha reservada. Es donde con más frecuencia acaban datos de salud, y no hay razón para conservarlo más |
| Créditos y su historial |
Mientras haya saldo; el historial, 5 años |
| Historial de visitas y características del dispositivo |
13 meses; después, solo dato agregado sin identificador |
| Escaneos de códigos de mesa |
13 meses |
| Perfil comercial |
Se recalcula; se suprime a los 24 meses sin actividad o cuando retires el consentimiento |
| Posición del repartidor |
La posición en vivo no se guarda. La última posición conocida se sobrescribe y se borra a los 30 días sin actividad |
| Tiempos y puntuaciones de cada entrega |
12 meses. Los importes devengados, 5 años |
| Registro de inactividad del repartidor |
90 días (la penalización solo mira 14 días atrás: no hay motivo para guardarlo más) |
| Registro de jornada del personal del restaurante |
4 años (obligatorio) — art. 34.9 del Estatuto de los Trabajadores |
| Justificantes de ausencia (baja médica y similares) |
Se suprimen en cuanto la ausencia queda aprobada. Se conserva que hubo una ausencia y de qué tipo, no el documento |
| Contenido que publicas en la capa social |
Mientras lo mantengas. Al borrarlo, desaparece de la vista de inmediato y se suprime del todo a los 30 días |
| Chat de un pedido |
12 meses desde el cierre del pedido |
| Registro de envío de avisos y campañas |
12 meses |
| Dispositivos y sus tokens de aviso |
Se borran a los 90 días sin actividad |
| Registros de seguridad y de auditoría del terminal de venta |
12 meses |
| Solicitudes de derechos y su respuesta |
3 años (es la prueba de que cumplimos) |
| Registro de incidentes de seguridad |
5 años |
| Reseñas de Google reproducidas |
Mientras sigan publicadas en Google. Si desaparecen de allí, retiramos la copia |
Bloqueo. Cuando algo no se puede borrar por una obligación legal, se bloquea: queda reservado y solo accesible para atender a jueces, al Ministerio Fiscal o a la Administración durante el plazo de prescripción (art. 32 de la Ley Orgánica 3/2018). Deja de usarse para cualquier otra cosa.
13. Tus derechos
Tienes derecho a acceder a tus datos, rectificarlos, suprimirlos, limitar su tratamiento, oponerte, obtener una copia portable, retirar cualquier consentimiento que hayas dado y no ser objeto de una decisión automatizada sin intervención humana.
Cómo se ejercen. Por cualquiera de estas dos vías, las dos igual de válidas y las dos gratuitas:
- Desde tu cuenta, en la opción de solicitud de datos.
- Escribiendo a
privacidad@dropbowl.com.
No hace falta que tengas cuenta. Si eres cliente de un restaurante que te dio de alta, si reservaste sin registrarte, si eres autor de una reseña que reproducimos o si llegaste a nosotros por otra plataforma, el segundo canal también es tuyo.
Qué te pedimos para identificarte. Si estás dentro de tu cuenta, con eso basta. Si escribes por correo, te haremos las preguntas mínimas para confirmar que eres tú. No te vamos a pedir el DNI por defecto: solo si no hay otra forma razonable de comprobarlo.
Plazos. Un mes desde que recibimos tu solicitud. Si es compleja o hay muchas a la vez, podemos ampliarlo dos meses más, y te lo diremos dentro del primer mes explicando por qué. Te respondemos siempre, también cuando la respuesta sea que no podemos hacer lo que pides, y en ese caso te decimos el motivo y cómo reclamar.
Reclamar. Si crees que no lo hemos hecho bien, puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es). Puedes hacerlo directamente, sin escribirnos antes, aunque agradecemos la oportunidad de arreglarlo.
Dos límites que preferimos decir antes que después. Uno: no podemos borrar lo que la ley nos obliga a conservar (§12). Dos: si tus datos también están en la ficha de cliente de un restaurante, la solicitud le llega también a él y le hacemos seguimiento, porque en esa parte el responsable es él.
⟨PENDIENTE: hoy la aplicación no permite borrar la cuenta. Lo que ofrece es una suspensión que se deshace sola la próxima vez que inicias sesión. Ese comportamiento tiene que corregirse antes de publicar este documento: ofrecer un derecho que el sistema revierte solo es peor que no ofrecerlo⟩.
14. Menores
Para tener cuenta y usar DropBowl en cualquiera de sus papeles hay que haber cumplido 18 años. DropBowl no ofrece sus servicios a menores y no trata conscientemente sus datos. Si detectamos que una cuenta es de un menor, la cerramos y suprimimos sus datos, salvo los que debamos conservar por obligación legal.
Única excepción: el acceso de un Trabajador, que crea y administra el restaurante como empleador. Ahí rige la edad laboral mínima legal, y el restaurante responde de la legalidad de ese acceso.
Si eres madre, padre o tutor y crees que un menor a tu cargo se ha registrado, escribe a privacidad@dropbowl.com y lo resolvemos sin más trámite.
⟨PENDIENTE: esta edad hoy se declara pero no se comprueba: el formulario principal de registro no pide la fecha de nacimiento y el alta con cuenta de Google tampoco. Establecer la comprobación es condición para publicar. Ver Anexo III⟩.
15. Seguridad, incidentes y delegado de protección de datos
Medidas. Ciframos el tráfico, guardamos las contraseñas cifradas de forma irreversible, nunca almacenamos el número de tu tarjeta —los datos de la tarjeta van de tu navegador directamente al proveedor de pago y a nosotros solo vuelve un identificador—, limitamos los accesos por papel y registramos las operaciones sensibles.
Si hay una brecha. Llevamos un registro interno de todos los incidentes, se notifiquen o no. Si un incidente supone un riesgo para tus derechos, lo comunicamos a la Agencia Española de Protección de Datos en 72 horas; y si el riesgo es alto, te lo comunicamos a ti sin dilación, en lenguaje claro, diciendo qué ha pasado y qué puedes hacer.
Delegado de protección de datos. Hoy DropBowl no está obligada a designarlo, porque el volumen de personas afectadas todavía no alcanza la «gran escala» que exige la ley. Pero hace dos cosas que apuntan justo ahí —seguimiento continuo de posición y perfilado— así que revisamos ese umbral cada seis meses y hay una persona interna responsable de privacidad. El día que sea obligatorio, lo designaremos y lo comunicaremos a la Agencia.
16. Lo específico de cada perfil
16.1 Cliente
Todo lo anterior te aplica. Lo que más te afecta: el apartado 6 (salud), el 8 (perfiles), el 9 (identificador de dispositivo) y el 12 (plazos). Y la regla del apartado 5: por el pedido que haces desde la plataforma, respondemos DropBowl y el restaurante juntos.
Si lo que quieres no es ejercer un derecho sobre tus datos sino denunciar un contenido —un comentario, una foto, un plan o una reseña que consideras ilícito o que expone datos de otra persona—, el cauce es otro y está en las Normas de la Comunidad y Política de Moderación (DB-LEGAL-14). Si el contenido denunciado contiene datos personales tuyos, puedes usar cualquiera de las dos vías: nosotros las coordinamos.
16.2 Visitante
Aunque no tengas cuenta ni pidas nada, al abrir una carta se registra la visita y se guarda un identificador en tu terminal. Eso necesita tu consentimiento y puedes no darlo: la carta se ve igual. Lo tuyo es el apartado 9 y el documento DB-LEGAL-03.
16.3 Restaurante
De los datos de tu negocio —ficha, carta, horarios, datos de cobro— eres tú quien decide. De los datos de tus clientes, el reparto es el del apartado 5: DropBowl es tu encargado para operar tu negocio y corresponsable contigo para el perfil comercial y las campañas. Las condiciones completas, con las once menciones que exige el art. 28 del RGPD, la lista de subencargados y el acuerdo del art. 26, están en el Anexo de Protección de Datos (DB-LEGAL-06), que aceptas al dar de alta tu restaurante.
Ten presente una consecuencia práctica: si un cliente tuyo ejerce un derecho, parte de la respuesta te toca a ti. DropBowl te avisa, te da la información que tenga y te ayuda, pero no puede decidir por ti sobre datos de los que tú eres responsable.
16.4 Repartidor
Es el perfil con más tratamiento y con más consecuencias. Lo tuyo:
- Se trata tu posición mientras estás conectado, incluso con la pantalla apagada (§10), y la ven el restaurante, el cliente que sigue su pedido y la administración de DropBowl.
- Se mide cada entrega y de ahí sale una nota que condiciona qué pedidos ves (§8.3).
- Se registra el tiempo que pasas conectado sin aceptar pedidos, y eso te resta nota.
- Se registran tus incidencias, tus cancelaciones y los importes devengados.
- Si te comunicas por mensajería con el restaurante o el cliente, esos mensajes son legibles por la administración de DropBowl.
- Durante una entrega, el cliente recibe tu nombre y tu teléfono para poder contactar contigo. ⟨PENDIENTE: hoy recibe además tu correo electrónico, que no tiene ninguna justificación operativa y debe dejar de enviarse⟩.
Tienes derecho a explicación, revisión humana e impugnación de cualquiera de esas decisiones (§8.3), y a acceder a todos los datos que sostienen tu nota, incluidos los que hoy no aparecen en tu pantalla. Los criterios completos están en DB-LEGAL-12.
16.5 Trabajador de un restaurante
El responsable de tus datos laborales es el restaurante que te emplea, no DropBowl. DropBowl es la herramienta que él ha contratado, y trata esos datos únicamente siguiendo sus instrucciones.
Qué se trata: tu ficha (puesto, departamento, tipo de contrato, horas, altas y bajas), tus fichajes con hora y método, tus horas extra —que alimentan tu nómina—, las correcciones de horario con quién las pidió y por qué, tus ausencias incluidas las de salud, tu PIN del terminal de venta y la atribución nominal de cada pedido y cada cobro que haces.
Tres cosas que tienes derecho a saber:
- Si tu restaurante activa la validación por ubicación, al fichar se guarda tu posición exacta y la distancia al local. Debe informarte antes de forma expresa, a ti y a tus representantes.
- Tus datos laborales no se usan para publicidad. Ni tu tipo de contrato, ni tu horario, ni nada de tu ficha pueden servir para segmentarte comercialmente. Está prohibido en el contrato entre DropBowl y tu empleador.
- Una misma cuenta puede tener varios papeles. Puedes ser trabajador de un restaurante, cliente cuando pides y repartidor si tu empleador te activa el reparto. Cada papel tiene su propio responsable y los datos de uno no se usan para otro: de tus datos laborales responde tu empleador; de tus pedidos como cliente y de tu actividad como repartidor, DropBowl.
Quién más puede ver tus datos laborales. Además de tu empleador, el personal de administración de DropBowl puede acceder a ellos para el mantenimiento del servicio. Ese acceso está sometido a confidencialidad, limitado a lo necesario y registrado. ⟨PENDIENTE: hoy la cuenta de administración pasa por encima de todas las comprobaciones de propiedad y pertenencia, así que el acceso no está técnicamente limitado. Para que esta frase sea cierta hay que acotarlo y registrarlo⟩.
El registro de operaciones del terminal de venta guarda la dirección IP y el modelo del dispositivo desde el que se hace cada operación. ⟨PENDIENTE: hoy guarda esos dos datos pero no guarda quién hizo la operación, con lo que recoge información de rastreo del trabajador sin servir para lo que se creó. O se completa con el identificador del operador, o se deja de recoger la IP⟩.
Tu empleador debe entregarte una información específica sobre control horario y geolocalización: son las Condiciones de los Trabajadores del Restaurante (DB-LEGAL-13). Si no la has recibido, pídesela; y si no la consigues, escríbenos a privacidad@dropbowl.com y le trasladamos la solicitud.
16.6 Agente comercial
Se tratan tus datos identificativos y de facturación, la documentación que aportas para el alta, el resultado de las comprobaciones de identidad y de riesgo, y las comisiones devengadas. Las condiciones específicas están en el contrato del Programa de Agentes.
17. Cambios en esta política
Cuando cambiemos algo, subimos la versión, dejamos la fecha de entrada en vigor y explicamos qué ha cambiado, no solo que ha cambiado. Las versiones anteriores quedan archivadas y puedes pedirlas.
Distinguimos dos tipos de cambio, y la diferencia no es cosmética:
- Cambio sustancial —cambia el responsable, aparece una finalidad nueva, cambia una base jurídica, se amplía una cesión a una categoría nueva de destinatario o se alarga un plazo de conservación—: te avisamos antes de que entre en vigor y, cuando la ley lo exija, te pedimos de nuevo tu consentimiento.
- Actualización de anexo —se sustituye un proveedor por otro de la misma categoría y con la misma garantía, o se corrige una razón social—: se actualiza el Anexo I con su fecha, sin tocar el resto y sin volver a pedirte nada.
Anexo I · Destinatarios y transferencias internacionales
Este anexo se actualiza sin modificar el resto del documento. Última revisión: ⟨PENDIENTE: fecha⟩.
Ningún destinatario recibe datos para venderlos ni para sus propios fines publicitarios. Los que están fuera del Espacio Económico Europeo tratan datos al amparo de la garantía indicada en la última columna.
I.1 Destinatarios que reciben datos porque son parte de la relación
| Destinatario |
Qué recibe |
Por qué |
| El restaurante en el que pides o reservas |
Tu nombre, teléfono, correo si lo diste, contenido del pedido o de la reserva, dirección de entrega e instrucciones, y las alergias que hayas declarado |
Para prepararlo y entregártelo |
| El repartidor asignado a tu pedido |
Tu nombre, dirección completa, instrucciones de entrega y teléfono de contacto durante la entrega |
Para llevártelo |
| Los repartidores candidatos, antes de que ninguno acepte |
Tu dirección completa —con piso y puerta— y las instrucciones de entrega |
Para que puedan decidir si aceptan. ⟨PENDIENTE: hoy se entrega a todos los candidatos a la vez, no solo a quien acepta. Debe reducirse a la zona o a la calle hasta que haya aceptación⟩ |
| Otros usuarios, en la capa social |
Tu nombre público, tu foto de perfil y lo que publiques |
Porque lo publicas tú |
I.2 Proveedores que tratan datos por cuenta de DropBowl (encargados)
| Proveedor |
Servicio |
País |
Garantía de transferencia |
| MONEI Digital Payments, S.L. |
Proveedor de servicios de pago (en retirada progresiva) |
España |
No hay transferencia |
| Stripe Payments Europe, Ltd. (con tratamiento por Stripe, Inc.) |
Proveedor de servicios de pago y alta de comercios |
Irlanda / Estados Unidos |
⟨PENDIENTE: certificación en el marco de adecuación o cláusulas contractuales tipo⟩ |
| Google Ireland Ltd. / Google LLC |
Avisos en el móvil, mapas y cálculo de rutas, geocodificación de direcciones, tipografías, medición de audiencia, ficha de empresa del restaurante y generación de imágenes con inteligencia artificial |
Irlanda / Estados Unidos |
⟨PENDIENTE: confirmar la garantía aplicable a cada uno de los servicios⟩ |
| Anthropic PBC |
Digitalización y traducción de cartas, asistente de ofertas |
Estados Unidos |
⟨PENDIENTE: contrato de encargo y garantía de transferencia — hoy no consta⟩ |
| Meta Platforms Ireland Ltd. |
Envío de campañas por mensajería, cuando el restaurante la usa |
Irlanda / Estados Unidos |
⟨PENDIENTE⟩ |
| Cloudflare |
Red de distribución y protección del sitio; ve el tráfico |
Estados Unidos / Reino Unido |
⟨PENDIENTE⟩ |
| OpenStreetMap Foundation |
Conversión de coordenadas en dirección postal |
Reino Unido |
Decisión de adecuación |
| Apple Distribution International |
Transporte de los avisos en dispositivos iOS y distribución de la aplicación |
Irlanda / Estados Unidos |
⟨PENDIENTE⟩ |
| images.weserv.nl |
Redimensionado y servicio de imágenes públicas |
⟨PENDIENTE: país y titular⟩ |
⟨PENDIENTE⟩ |
| ⟨PENDIENTE: proveedor de alojamiento e infraestructura — razón social y país⟩ |
Alojamiento de la plataforma |
⟨PENDIENTE⟩ |
⟨PENDIENTE⟩ |
| ⟨PENDIENTE: proveedor de correo saliente⟩ |
Envío de correos transaccionales |
⟨PENDIENTE⟩ |
⟨PENDIENTE⟩ |
| ⟨PENDIENTE: proveedores de verificación de identidad y de consulta de listas de sanciones para el alta de Agentes Comerciales. El contrato de agentes prevé enviarles datos, pero no los identifica: figuran como marcadores de redacción sin rellenar. Un encargo que no nombra a sus subencargados no permite al interesado oponerse a ellos⟩ |
Verificación de identidad y comprobación de riesgo |
⟨PENDIENTE⟩ |
⟨PENDIENTE⟩ |
I.3 Destinatarios por obligación legal
| Destinatario |
Qué recibe |
Cuándo |
| Agencia Estatal de Administración Tributaria |
Registro de facturación con el NIF y la razón social del emisor y, cuando pides factura nominativa, tu nombre y tu NIF |
Al emitirse una factura sujeta al sistema Veri*Factu |
| Juzgados, Ministerio Fiscal, Fuerzas y Cuerpos de Seguridad y Administraciones |
Lo que en cada caso requieran |
Cuando exista un requerimiento válido |
I.4 Terceros que ven tu dirección IP al cargar la página
En algunas pantallas, sobre todo en la de pago y en la de dirección, el navegador carga componentes servidos por terceros. Aunque nosotros no les enviemos tus datos, ellos ven tu dirección IP y las características básicas de tu navegador: el componente del proveedor de pago, los mapas, las tipografías y las imágenes de perfil de los autores de reseñas de Google. El detalle, con lo que cada uno guarda en tu terminal, está en DB-LEGAL-03.
Y uno que no es solo la IP: el autocompletado de direcciones. Ese componente recibe lo que escribes conforme lo escribes, es decir, tu domicilio, letra a letra. No es un accesorio del pago y no lo tratamos como tal: es una comunicación de tu dirección a un tercero que ocurre antes de que exista pedido y que ocurre igual si abandonas el carrito. Lo declaramos por separado por eso. ⟨PENDIENTE: valorar si el autocompletado debe ser opcional y estar apagado por defecto, o si debe sustituirse por un buscador que no envíe pulsación a pulsación⟩.
Si el restaurante tiene conectada una plataforma como Uber Eats, Glovo o Just Eat, sus pedidos entran en el terminal de venta con los datos del comensal. En esa relación el responsable es la plataforma de origen, no DropBowl, y hacia ella solo salen del sistema identificadores de pedido, estados y la carta.
Anexo II · Resumen de plazos
Es el mismo contenido del apartado 12, en forma de tabla independiente para poder consultarlo y actualizarlo por separado. ⟨PENDIENTE: el dueño debe confirmar los plazos marcados como propuesta antes de publicar⟩.
Anexo III · Advertencias antes de publicar
Esta sección no forma parte del texto publicable. Es para el dueño y su abogado.
Una política de privacidad describe lo que un sistema hace. Hay siete hechos que hoy la aplicación hace y que no se pueden describir en un texto publicable, porque la descripción honesta sería la descripción de una infracción. Este documento no debe publicarse hasta que estén cerrados, y ese orden no es negociable: publicar primero y arreglar después deja por escrito y firmado que se conocía el problema.
1. Direcciones de clientes publicadas en canales abiertos de mensajería. Los pedidos a domicilio se difunden a canales declarados como públicos con la dirección completa del cliente —calle, número, piso y puerta, código postal y municipio— y, en una de las plantillas, con su nombre. Hay más de trescientos mensajes registrados desde octubre de 2025, y los marcados como borrados conservan el texto con la dirección. El proveedor está en un país sin decisión de adecuación y no consta contrato de encargo. Esto no es un destinatario que declarar: es una violación de seguridad continuada, valorable como notificable a la Agencia y, si el riesgo se considera alto, comunicable a los afectados. Es lo primero que hay que cerrar, y se mide en horas.
2. Consulta de clientes ajenos desde el terminal de venta. El personal de caja de cualquier restaurante obtiene el nombre, el correo y todas las direcciones de un cliente tecleando su teléfono, aunque esa persona nunca haya pedido en ese local. Mientras siga abierto, el reparto de papeles del apartado 5 —«DropBowl es encargado del restaurante»— no describe la realidad, y la promesa que las páginas comerciales hacen a los restaurantes es inexacta.
3. No existe borrado de cuenta. Lo único que hay es una suspensión que se revierte sola en el siguiente inicio de sesión. El apartado 13 promete un derecho que el sistema deshace. Publicar eso es peor que no ofrecerlo.
4. La edad se declara pero no se comprueba. El formulario principal de registro no pide la fecha de nacimiento y el alta con cuenta de Google tampoco. El apartado 14 sería, hoy, una manifestación no verificada.
5. Los proveedores de inteligencia artificial no son encargados todavía. No consta contrato de encargo con ninguno, no consta compromiso de no entrenamiento y no consta garantía de transferencia. Además, parte del procesamiento —cartas y datos de restaurantes de terceros— se ejecuta con una cuenta que no es comercial, y bajo condiciones de consumidor el proveedor no actúa como encargado. Hasta que se firmen, cada envío es una comunicación a un tercero sin base jurídica, y el apartado 11 describe un compromiso, no un hecho.
6. Lo marcado como «privado» en la capa social no es privado. La función que decide quién puede ver un plan devuelve que sí también para los planes marcados como privados, y sin comprobar sesión; y la página genera etiquetas para compartir en redes y datos estructurados indexables por buscadores, con la fecha, las coordenadas y la lista de asistentes con nombre y foto. Un plan que el usuario marcó como privado es hoy legible por cualquiera que tenga o adivine la dirección, e indexable. Es una quiebra de confidencialidad del art. 5.1.f, valorable como brecha según el alcance real, y ninguna política puede describir «privado» de forma que sea cierta mientras siga así.
7. El estado de pago de una persona identificada se muestra a terceros. En un plan social, el indicador de quién ha pagado su plaza y quién no se devuelve a todo el que puede ver el plan: los demás asistentes y, por el punto anterior, cualquier visitante sin sesión. Es un dato de solvencia de una persona identificable expuesto a terceros. Que otros datos del mismo plan sí estén correctamente restringidos al organizador demuestra que la distinción existe en el código y que aquí no se aplicó. Debe restringirse al organizador y a la propia persona.
III.b Dos cosas que hay que decidir, no solo arreglar
El consentimiento de las alergias está comprado. Hoy los alérgenos se piden dentro del mismo bloque de preferencias que da derecho a 100 créditos de bienvenida, junto a la comida favorita, el tipo de restaurante preferido y el presupuesto medio. Tres problemas encadenados, y el tercero es el grave:
- Un consentimiento para datos de salud tiene que ser libre, y un incentivo económico compromete esa libertad: la persona no está decidiendo sobre su salud, está cobrando un premio.
- Va empaquetado con perfilado comercial. El mismo gesto que entrega una alergia entrega las preferencias que alimentan la segmentación. El art. 9.2.a exige consentimiento explícito y para un fin determinado, y un paquete no lo es.
- Los alérgenos se escriben en claro en los registros del servidor en el momento del alta. Son datos de salud en un fichero de log.
Lo que hay que hacer: sacar las alergias de ese bloque, ponerlas en su propia casilla desmarcada con su propio texto, desligarlas de cualquier premio, y dejar de escribirlas en los registros. Y si se quiere mantener el incentivo, que premie rellenar las preferencias gastronómicas —que no son datos de salud— y nunca la alergia.
Los justificantes médicos de trabajadores ajenos. El módulo laboral admite ausencias de tipo «Baja Médica» y «Permiso Parental», con motivo en texto libre de hasta mil caracteres y un campo para adjuntar el justificante. Son datos de salud de empleados de terceras empresas, alojados por DropBowl sin contrato de encargo con ninguna de ellas. El auditor normativo lo señala como la infracción más fácil de constatar de todo el expediente, y tiene razón: no requiere análisis, se pregunta por el contrato y o está o no está. Dos medidas, y la segunda vale más que la primera:
- Firmar el Anexo de Protección de Datos (DB-LEGAL-06) con cada restaurante. Es condición para seguir prestando el módulo laboral.
- Minimizar por diseño: que el justificante se suprima en cuanto la ausencia queda aprobada, y que el campo de motivo deje de ser libre. Lo que hay que conservar es que hubo una ausencia y de qué tipo. El documento clínico no tiene por qué vivir cuatro años en la base de datos de un proveedor de software.
III.c Volumen acumulado sin ningún plazo
Cifras verificadas hoy contra la base de datos. No hay ni un solo proceso de purga en toda la aplicación:
| Tabla |
Filas |
Desde |
Qué contiene |
restaurant_cart_qr_general |
42.201 |
junio de 2025 |
Un identificador de dispositivo en el 100 % de las filas y el número de mesa en 17.687. Reconstruye dónde ha estado una persona y a qué hora |
visitors_data |
24.290 |
septiembre de 2025 |
Huella del terminal e historial de visitas hora a hora. 755 filas ya asociadas a una cuenta con nombre |
rider_idle_events |
2.911 |
— |
Vigilancia del tiempo improductivo de los repartidores. La penalización solo mira 14 días atrás; las filas no se borran nunca |
telegram_order_messages |
320 |
octubre de 2025 |
Direcciones completas de clientes. 315 marcadas como borradas conservan el texto |
customer_behavior_profile |
323 |
— |
Perfilado comercial con tres puntuaciones de propensión |
directus_activity |
17.282 |
marzo de 2025 |
Registro de auditoría sin purga |
Los escaneos de mesa son el punto que yo pondría primero después de los cinco bloqueantes: es el conjunto más grande, el más revelador y el que menos justificación tiene.
III.d Evaluaciones de impacto obligatorias
Concurren, como mínimo, seis de los criterios que la Agencia enumera: observación sistemática (posición continua de repartidores, huella de 24.290 terminales, 42.201 escaneos con mesa), puntuación de personas con efecto significativo (la nota que cierra el acceso al trabajo, las tres propensiones comerciales), decisiones automatizadas, categorías especiales (alergias, comentarios de reserva, ausencias laborales), tecnologías innovadoras (generación de imágenes a partir de material de usuarios) y cruce de conjuntos de datos de responsables distintos (la base común de clientes). Con dos ya se recomienda.
Hacen falta dos evaluaciones, y conviene arrancar por la primera:
- Repartidores: geolocalización y gestión algorítmica.
- Clientes: perfilado, huella de dispositivo y capa social.
III.e Preguntas que solo puede responder el dueño
- ¿Se mantiene o se retira la inferencia de poder adquisitivo y de edad a partir del hardware del móvil? La recomendación de este documento es retirarla: aporta poco, es inexacta por construcción y es de lo primero que chirría en cualquier revisión.
- ¿Se mantiene el preajuste de campaña que alcanza a personas que nunca han pedido en ese restaurante, incluido un grupo de dispositivos anónimos con avisos activos? Si se mantiene, necesita consentimiento previo específico y hay que decirlo aquí.
- ¿Se deja de usar el historial de pedidos de un restaurante para calcular perfiles que se muestran a otro? Es lo que más complica el reparto de papeles del apartado 5.
- ¿Qué se hace con los 42.201 escaneos y las 24.290 huellas ya acumuladas sin base clara: purga, anonimización, o conservación con una base que habrá que argumentar? La opción barata hoy es la purga; dentro de un año no lo será.
- ¿Se confirman los plazos propuestos en el apartado 12, o el dueño quiere fijar otros?
- ¿Hay algún dato personal replicado fuera de la Unión Europea por copias de seguridad, correo o infraestructura?
- ¿Ha habido alguna vez un incidente de seguridad con datos personales? De la respuesta depende si el registro de incidentes nace vacío o con una notificación pendiente.
Documento preparado el 20 de agosto de 2026 a partir del código y del esquema de datos verificados ese día. Requiere validación de abogado colegiado antes de publicarse.