Legal
Política de privacidad
Actualizado: agosto de 2026
Descargar en PDFNos tomamos muy en serio la protección de tus datos personales y los tratamos de forma confidencial conforme al Reglamento General de Protección de Datos (RGPD), a la ley federal alemana de protección de datos y a esta política de privacidad.
Dos papeles, y cuál se aplica en cada caso
Flavoso trata datos en dos papeles distintos, y de ello depende a quién debes dirigirte.
- Para todo lo que ocurre en flavoso.com, app.flavoso.com, admin.flavoso.com y docs.flavoso.com somos responsables del tratamiento: la consulta de estas páginas, la cuenta de un negocio, la facturación, el soporte.
- Para todo lo que ocurre en la página de pedidos de un negocio (pedidos, reservas, datos de los clientes) el responsable es ese negocio. Allí somos encargados del tratamiento conforme al artículo 28 del RGPD y actuamos solo según sus instrucciones. Las solicitudes de los comensales sobre sus datos las responde el negocio; nosotros se las trasladamos.
Responsable del tratamiento
El responsable del tratamiento de datos en este sitio web es:
Ulrich Henne, Neuffenstraße 4, 71126 Gäufelden, Alemania, imprint@flavoso.com, teléfono +49 151 11355044
No se ha nombrado delegado de protección de datos. No concurren los requisitos del artículo 37 del RGPD ni del § 38 BDSG: no hay al menos veinte personas ocupadas de forma permanente en el tratamiento automatizado, y ni la observación regular y sistemática a gran escala de personas ni el tratamiento a gran escala de categorías especiales de datos forman parte de nuestra actividad principal.
Alojamiento
Este sitio web y todos los servicios asociados funcionan en un servidor de Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Alemania. El servidor está ubicado en Alemania. La base de datos también funciona allí: operamos Supabase nosotros mismos en ese mismo servidor, de modo que no hay ningún otro proveedor de por medio. Hetzner trata los datos por encargo nuestro conforme a un contrato de encargo de tratamiento según el artículo 28 del RGPD. La base legal es nuestro interés legítimo en una prestación segura y eficiente (artículo 6, apartado 1, letra f, del RGPD).
Archivos de registro del servidor
Al abrir una página, el servidor recopila y almacena automáticamente información que transmite tu navegador, entre ella:
- tipo y versión del navegador
- sistema operativo utilizado
- URL de referencia
- nombre de host del dispositivo que accede
- hora de la solicitud al servidor
- dirección IP acortada
Estos datos no se combinan con otras fuentes y sirven únicamente para el funcionamiento técnico correcto y la defensa frente a ataques. La base legal es el artículo 6, apartado 1, letra f, del RGPD. Los archivos de registro se eliminan como máximo a los siete días.
Cookies y almacenamiento local
Utilizamos muy pocas cookies, y la mayoría son técnicamente necesarias:
- flavoso-consent: tu respuesta a la pregunta sobre la medición de audiencia. Debemos guardarla para poder respetarla. Seis meses.
- flavoso-theme y la elección de idioma: si lees en modo claro u oscuro y en qué idioma. Un año.
- Cookies de sesión: solo si tienes cuenta y has iniciado sesión. Mantienen la sesión y caducan con ella.
- flavoso-visitor: un número aleatorio para la medición de audiencia. Solo se coloca con tu consentimiento y se elimina si lo retiras. Seis meses.
La base legal de las cookies necesarias es el artículo 6, apartado 1, letra f, del RGPD en relación con el § 25, apartado 2, n.º 2, TDDDG; para la medición de audiencia, tu consentimiento conforme al artículo 6, apartado 1, letra a, del RGPD y al § 25, apartado 1, TDDDG.
Medición de audiencia
Contamos cuántas veces se abren las páginas de este sitio. Ocurre en nuestros propios servidores en Alemania, sin Google Analytics y sin ningún otro servicio de terceros. Sin tu consentimiento no se mide nada: si rechazas o no respondes, no se crea ningún registro. Si aceptas, guardamos la ruta abierta sin sus parámetros, el dominio de procedencia, el tipo de dispositivo (móvil, tablet, ordenador), el idioma, el tiempo de permanencia y la hora. Las visitas repetidas se agrupan mediante un valor corto irreversible derivado de tu dirección IP y de tu navegador, calculado solo en el servidor y renovado cada día; no guardamos tu dirección IP en sí. Además, con tu consentimiento colocamos un identificador aleatorio en tu navegador (cookie «flavoso-visitor», seis meses) y leemos la zona horaria de tu dispositivo. De ahí deducimos el país estimado, el navegador y el sistema operativo, así como la distinción entre visitas nuevas y recurrentes. El identificador es un número aleatorio sin relación con tu persona y se vuelve a cifrar mediante hash antes de guardarlo. No se crea ningún perfil, no se combina con otros datos y nada se transmite a terceros ni se usa con fines publicitarios. La base jurídica es el artículo 6, apartado 1, letra a, del RGPD y, para el almacenamiento y la lectura en tu dispositivo, además el § 25, apartado 1, TDDDG. Puedes retirar el consentimiento en cualquier momento en «Ajustes de cookies» del pie de página; el identificador se elimina en ese momento. La retirada surte efecto para el futuro y no afecta a la licitud del tratamiento anterior. Los datos se eliminan como máximo tras 400 días.
Uso del área privada
Para saber qué partes del servicio se usan realmente y dónde se atasca la configuración, contamos en el área privada qué sección se ha abierto y cuánto ha durado un paso del asistente de configuración. Solo se guarda una suma por establecimiento, por día y por sección, sin identificador de la persona que actúa y sin hora. Por tanto no permite saber quién hizo qué ni cuándo. Para ello no se almacena nada en tu dispositivo ni se lee nada de él; el § 25 TDDDG no resulta aplicable. Las bases jurídicas son el art. 6.1.b) del RGPD para prestar y mejorar el servicio debido contractualmente y el art. 6.1.f) del RGPD para nuestro interés legítimo en un producto cuya usabilidad podamos comprobar. Las cifras se eliminan al cabo de 400 días. Los sucesos relevantes para la seguridad en el área privada se registran por separado y con referencia personal, porque debemos poder acreditarlos.
Registro y cuenta
Cuando creas una cuenta, tratamos los datos que facilitas: dirección de correo, contraseña (solo como valor hash irreversible), nombre del negocio, dirección, teléfono, papel dentro del equipo y, si la activas, los datos de la verificación en dos pasos. A ello se añaden datos técnicos como la fecha del último acceso. La base legal es la ejecución del contrato (artículo 6, apartado 1, letra b, del RGPD).
Datos de los comensales de un negocio
Los pedidos, las reservas, las direcciones de entrega, las notas para la cocina y las tarjetas de sellos pertenecen al negocio correspondiente. Los guardamos en el mismo servidor en Alemania, separados por negocio, y solo los tratamos para prestar el servicio. Entre comensal y negocio la base legal es, por regla general, el artículo 6, apartado 1, letra b, del RGPD. Actuamos como encargados del tratamiento; los detalles figuran en el anexo de nuestros términos.
Procesamiento de pagos
Nuestras propias suscripciones se facturan a través de Stripe Payments Europe Limited, 1 Grand Canal Street Lower, Dublín 2, Irlanda. Stripe trata los datos de pago bajo su propia responsabilidad; sus condiciones de privacidad se aplican de forma adicional. Nosotros no vemos números de tarjeta completos ni credenciales bancarias.
Si un comensal paga en línea en la página de pedidos de un negocio, el pago se realiza a través de la cuenta que el propio negocio ha conectado. Pueden conectarse Stripe, PayPal (PayPal (Europe) S.à r.l. et Cie, S.C.A., Luxemburgo) y Mollie (Mollie B.V., Ámsterdam, Países Bajos). El dinero va directamente al negocio; en ningún momento somos beneficiarios del pago ni retenemos fondos ajenos. La base legal es el artículo 6, apartado 1, letra b, del RGPD.
Envío de correo electrónico
Las confirmaciones, notificaciones e invitaciones se envían mediante Amazon Simple Email Service. El proveedor es Amazon Web Services EMEA SARL, 38 avenue John F. Kennedy, L-1855 Luxemburgo. El envío se realiza a través de la región de Fráncfort del Meno (eu-central-1), de modo que los contenidos se tratan en la Unión Europea. Amazon trata los datos por encargo nuestro conforme al artículo 28 del RGPD. La base legal es el artículo 6, apartado 1, letra b, del RGPD.
Envío de SMS
Los avisos por SMS a los comensales se envían a través de seven communications GmbH & Co. KG, Marktplatz 6, 55232 Alzey, Alemania. Se transmiten el número de móvil y el texto del mensaje. El negocio decide si sale un SMS y en qué momentos. La base legal es el artículo 6, apartado 1, letra b, del RGPD.
Notificaciones push en la aplicación
Quien usa nuestra aplicación y permite las notificaciones push recibe en su dispositivo un identificador del sistema operativo. Lo guardamos para poder enviar mensajes exactamente a ese dispositivo y lo transmitimos para el envío a Firebase Cloud Messaging de Google Ireland Limited, Gordon House, Barrow Street, Dublín 4, Irlanda. La base legal es tu consentimiento, que puedes retirar en cualquier momento en los ajustes del dispositivo (artículo 6, apartado 1, letra a, del RGPD). Sin permiso no se guarda ningún identificador.
Mapas, direcciones y zonas de reparto
Para buscar el propio restaurante, comprobar direcciones de entrega y mostrar el mapa en el panel utilizamos servicios de Google Ireland Limited, Gordon House, Barrow Street, Dublín 4, Irlanda (Maps, Places, Geocoding). La dirección introducida se transmite a Google; al mostrar un mapa, tu navegador establece además una conexión directa con Google y transmite tu dirección IP. Los mapas solo se cargan en el área con sesión iniciada y solo donde se edita una zona de reparto o se comprueba una dirección. La base legal es el artículo 6, apartado 1, letra b, del RGPD, porque sin esa comprobación no serían posibles ni la zona de reparto ni la entrega.
Para las zonas de reparto según la distancia de conducción calculamos la superficie mediante OpenRouteService del Heidelberg Institute for Geoinformation Technology (HeiGIT gGmbH), Berliner Straße 45, 69120 Heidelberg, Alemania. Solo se transmiten las coordenadas del negocio y el tiempo de trayecto deseado, ningún dato de comensales.
Además de Google consultamos otros dos servicios de direcciones para las mismas tareas, porque ninguno conoce por sí solo todas las direcciones: Photon, de Komoot GmbH, Chausseestraße 111, 10115 Berlín, Alemania, y Nominatim, de la OpenStreetMap Foundation, St John's Innovation Centre, Cowley Road, Cambridge CB4 0WS, Reino Unido. Para la lista de localidades alrededor de un negocio consultamos además la API Overpass del proyecto OpenStreetMap. Solo se transmite la dirección buscada o la ubicación del negocio, y la consulta sale de nuestro servidor, no de tu navegador. Para el Reino Unido existe una decisión de adecuación de la Comisión Europea. La base jurídica es el art. 6.1.b) del RGPD.
Reenvío a la cocina y a la caja
Un negocio puede reenviar cada pedido entrante a un destino que él mismo indica: una dirección de correo de su cocina, o una dirección (webhook) que le facilite su caja o su sistema de gestión. Las conexiones directas con fabricantes concretos de cajas están preparadas pero hoy no se pueden usar; mientras sea así, no se les transmite nada. Se transmiten los datos del pedido: líneas, importes, hora y, si el negocio lo ha configurado, nombre y dirección de entrega del cliente. El destino lo elige el negocio; con el proveedor que hay detrás no tenemos contrato. La base jurídica es el art. 6.1.b) del RGPD.
Funciones con inteligencia artificial
En varios puntos utilizamos modelos de lenguaje de Google Ireland Limited (Gemini): para el asistente que responde preguntas sobre el producto, para importar una carta desde archivo o foto, para traducir la carta a otros idiomas y para los borradores de respuesta en el soporte. Solo se transmite lo necesario para la tarea: tu pregunta junto con el texto del manual, la carta subida o el texto de tu consulta de soporte. Los datos de pago, las contraseñas y los datos de comensales procedentes de pedidos no llegan al modelo. Google trata los datos por encargo nuestro; conforme a las condiciones que nos son aplicables no se utilizan para entrenar los modelos. La base legal es el artículo 6, apartado 1, letra b, del RGPD y, en el soporte, nuestro interés legítimo en una tramitación rápida (artículo 6, apartado 1, letra f, del RGPD).
Conforme al artículo 50 del Reglamento (UE) 2024/1689 (Reglamento de IA) señalamos: el asistente es un sistema de IA, ahí no hablas con una persona. Las cartas traducidas, las cartas importadas y los borradores del soporte se generan por medios automáticos y los revisa una persona antes de publicarlos. Ningún modelo adopta decisiones con efectos jurídicos.
Soporte
Si nos escribes a support@flavoso.com, tratamos tu dirección de correo, tu nombre y el contenido de tu mensaje para responder a la consulta. La base legal es el artículo 6, apartado 1, letra b, del RGPD cuando se trata de un contrato, y en otro caso el artículo 6, apartado 1, letra f. Las consultas se conservan tres años tras su cierre para conocer el historial si vuelves a escribirnos; después se eliminan.
Transferencias a terceros países
Nuestros datos están en Alemania. Tres de los proveedores mencionados pertenecen a grupos con sede en Estados Unidos, por lo que no puede descartarse un acceso desde un tercer país: Amazon Web Services, Google y Stripe. Los tres están certificados en el marco de protección de datos UE-EE. UU., para el que la Comisión Europea adoptó una decisión de adecuación el 10 de julio de 2023 (artículo 45 del RGPD). Además, con los tres se han acordado las cláusulas contractuales tipo de la Comisión (artículo 46, apartado 2, letra c, del RGPD).
Comunicación a las autoridades
Solo comunicamos datos a las autoridades públicas cuando estamos legalmente obligados a ello. Desde el 18 de agosto de 2026, las autoridades judiciales de todos los Estados miembros de la Unión Europea pueden ordenarnos directamente, en procesos penales, la entrega o la conservación de datos (Reglamento (UE) 2023/1543). Comprobamos la forma de cada orden y entregamos únicamente la categoría de datos expresamente ordenada. La base jurídica es el artículo 6, apartado 1, letra c), del RGPD en relación con dicho Reglamento.
De una orden que te afecte te informa la autoridad emisora (artículo 13 del Reglamento). A nosotros nos está prohibido informarte cuando la autoridad así lo exige para no comprometer la investigación. Si una orden afecta a los datos de los clientes de un establecimiento, informamos al establecimiento como responsable, salvo que se nos prohíba. Una orden de conservación puede hacer que una solicitud de supresión no pueda ejecutarse por el momento.
Cuánto tiempo conservamos los datos
- Archivos de registro del servidor: siete días.
- Medición de audiencia: 400 días como máximo, de inmediato si retiras el consentimiento.
- Cuenta y datos del negocio: mientras dure el contrato, después 30 días para la exportación y la restauración, y luego eliminación.
- Pedidos, reservas y datos de comensales: según las instrucciones del negocio correspondiente, como máximo hasta 30 días después del fin del contrato.
- Facturas y documentos contables: diez años conforme al § 147 del código tributario alemán y al § 257 del código de comercio alemán. Ese plazo prevalece sobre una solicitud de supresión.
- Consultas de soporte: tres años tras su cierre.
Tus derechos
En todo momento tienes derecho a:
- acceder a tus datos almacenados (artículo 15 del RGPD)
- rectificar datos inexactos (artículo 16 del RGPD)
- solicitar la supresión (artículo 17 del RGPD)
- limitar el tratamiento (artículo 18 del RGPD)
- la portabilidad de los datos (artículo 20 del RGPD)
- oponerte a un tratamiento basado en un interés legítimo (artículo 21 del RGPD)
- retirar un consentimiento prestado, con efecto para el futuro (artículo 7, apartado 3, del RGPD)
Para ejercer tus derechos escribe a imprint@flavoso.com. Además, cualquier cuenta puede extraer sus datos en todo momento: en Exportar, dentro del panel, están disponibles como archivo los pedidos, los clientes, las reservas y la carta.
También tienes derecho a presentar una reclamación ante una autoridad de control de protección de datos. La competente para nosotros es el Comisionado de Protección de Datos y Libertad de Información del estado de Baden-Wurtemberg, Lautenschlagerstraße 20, 70173 Stuttgart, Alemania. También puedes dirigirte a la autoridad de tu lugar de residencia.
Sin decisiones automatizadas individuales
No se adoptan decisiones basadas únicamente en un tratamiento automatizado que produzcan efectos jurídicos sobre ti o te afecten significativamente de modo similar (artículo 22 del RGPD). No hay elaboración de perfiles con fines publicitarios.
Seguridad de la transmisión
Este sitio utiliza cifrado TLS. Reconocerás una conexión cifrada por el «https://» en la barra de direcciones de tu navegador. Las contraseñas se guardan únicamente como valor hash irreversible, y los accesos a los datos de un negocio están separados por negocio a nivel de base de datos.
Cambios en esta política
Adaptamos esta política en cuanto los cambios en nuestro tratamiento o en la normativa lo requieran. La versión vigente está siempre disponible en esta página; la fecha de arriba indica su estado.