Política de privacidad
Última actualización: 24 de septiembre de 2026
1. ¿Quién es el responsable?
Tabladealergenos.es es un servicio en línea que ayuda a los empresarios de hostelería a elaborar la información sobre alérgenos de sus cartas. La presente política explica qué datos personales tratamos, por qué, sobre qué base jurídica, durante cuánto tiempo los conservamos y qué derechos le asisten.
El responsable del tratamiento en el sentido del RGPD es Pentatonic, que opera bajo los nombres comerciales LP Ventures y Allergenenkaart.nu, inscrito en el registro mercantil neerlandés de la Cámara de Comercio (KvK) con el número 73959049. Puede ponerse en contacto con nosotros en info@tabladealergenos.es. No disponemos de delegado de protección de datos; su consulta nos llega directamente a nosotros.
Tabladealergenos.es · Pentatonic · KvK 73959049 · Wagenaarstraat 181, 1093 CN Amsterdam, Países Bajos
2. ¿Qué datos tratamos?
De usted como empresario de hostelería:
- Dirección de correo electrónico — para su cuenta, el inicio de sesión y para escribirle sobre su carta, su factura y su suscripción.
- Nombre de su establecimiento — para personalizar sus cartas y su carta digital para clientes.
- Datos de la carta — nombres de los platos, descripciones, precios e información sobre alérgenos que usted introduce o que propone la IA.
- Fotografías escaneadas — fotografías o archivos PDF de su carta que usted sube. Los tratamos para extraer sus platos y los alérgenos propuestos.
- Datos de pago — tratados por Stripe. Nosotros no conservamos números de tarjeta ni datos bancarios: en nuestra base de datos figuran únicamente los números de cliente y de suscripción de Stripe y el estado de su suscripción.
- Datos de uso de su cuenta — qué pasos realiza en la aplicación (iniciar sesión, escanear, revisar platos, publicar), con fecha y hora.
- Su aceptación de las condiciones — cuando crea una cuenta, realiza un pago o finaliza una carta: el momento, la versión de las condiciones, el texto que aceptó, su dirección IP y su navegador (véase el apartado 6, «Lo que conservamos como prueba»).
- Informes de errores — si algo falla, se envía un informe técnico a Sentry. En caso de error, Sentry también graba las pantallas que usted estaba viendo en ese momento, para que podamos reproducir la incidencia.
De los visitantes de una carta digital para clientes: véase el apartado 8; no disponen de cuenta ni reciben ninguna cookie.
De los establecimientos de hostelería a los que nos dirigimos: véase el apartado 7 sobre nuestros correos electrónicos.
3. Finalidades y bases jurídicas
El RGPD exige una base jurídica para cada tratamiento. Estas son las nuestras:
- Su cuenta, sus cartas, su PDF, su carta digital para clientes y su pago — ejecución del contrato. Sin estos datos no podemos prestar el servicio.
- El análisis por IA de su carta y su traducción — ejecución del contrato. Es el propio servicio.
- Facturas y nuestra contabilidad — obligación legal (la obligación fiscal de conservación).
- Seguridad, prevención de abusos, detección de errores y mejora del servicio — interés legítimo: un servicio que funcione y del que no se abuse.
- Estadísticas sin cookies (número de visitantes y uso de una carta digital para clientes) — interés legítimo: saber si el producto funciona, sin rastrear a nadie.
- Correos electrónicos a nuestros propios clientes sobre el servicio (véase el apartado 7) — interés legítimo, con un enlace para darse de baja en cada correo.
- Nuestro contacto con establecimientos de hostelería (véase el apartado 7) — interés legítimo: una oferta comercial dirigida a una dirección profesional, también con un enlace para darse de baja en cada correo.
- Google Analytics y la etiqueta de conversión de Google Ads — consentimiento. Lo solicitamos previamente y usted puede retirarlo en cualquier momento (véase el apartado 9).
- Prueba de lo que figuraba en una carta y de quién lo confirmó (véase el apartado 6) — interés legítimo: poder defendernos si alguien presenta una reclamación tras una reacción alérgica.
- Medir a través de qué anuncio creó usted una cuenta o realizó una compra — consentimiento, que usted otorga al crear su cuenta (la frase situada bajo el botón). En ese caso solo comunicamos a Google el código de clic del anuncio, el momento y el importe, y su dirección de correo electrónico únicamente cifrada (con hash). Si anteriormente rechazó las cookies en el banner, prevalece esa elección. Puede retirar su consentimiento enviando un correo a info@tabladealergenos.es.
4. Encargados del tratamiento y terceros
Recurrimos a los siguientes proveedores:
- Supabase — base de datos, inicio de sesión y almacenamiento de su cuenta, sus cartas y los archivos que sube.
- Vercel — alojamiento de la aplicación. Nuestros servidores funcionan en Fráncfort.
- Stripe — pagos, suscripciones y facturas.
- Google Gemini — el análisis por IA de su carta: extraer el texto, proponer alérgenos por plato y traducir la carta. Lo que devuelve Gemini (el resultado bruto de la IA) lo conservamos nosotros, junto con nuestros demás datos, como prueba (apartado 6).
- Resend — envío de todos nuestros correos electrónicos y la confirmación de si un correo ha sido entregado o rebotado.
- Sentry — informes de errores de la aplicación, incluida la grabación de pantalla en caso de error.
- Google Analytics y Google Ads — únicamente en nuestro propio sitio web y solo si usted otorga su consentimiento (apartado 9). Nunca en una carta digital para clientes.
- Umami — número de visitantes de nuestro propio sitio web, sin cookies. Gestionamos este software nosotros mismos; está alojado en Railway.
La forma en que estos proveedores tratan a su vez los datos —dónde los almacenan y durante cuánto tiempo— figura en sus propias políticas de privacidad. No hacemos al respecto declaraciones que no podamos cumplir. No vendemos sus datos ni los cedemos para publicidad de terceros.
5. Transferencias fuera del Espacio Económico Europeo
Algunos de nuestros proveedores son empresas estadounidenses. Aunque los servidores se encuentren en Europa, una empresa de este tipo puede tener acceso a los datos desde los Estados Unidos. Para ello nos amparamos en el Marco de Privacidad de Datos UE-EE. UU. (EU-US Data Privacy Framework) cuando el proveedor está certificado en él y, en otro caso, en las cláusulas contractuales tipo de la Comisión Europea.
- Google (Gemini, Analytics, Ads) — Estados Unidos. Garantía: Marco de Privacidad de Datos, complementado con cláusulas contractuales tipo.
- Stripe — Irlanda y Estados Unidos. Garantía: cláusulas contractuales tipo, complementadas con el Marco de Privacidad de Datos.
- Sentry — Estados Unidos. Garantía: cláusulas contractuales tipo.
- Resend — Estados Unidos. Garantía: cláusulas contractuales tipo.
- Vercel — empresa estadounidense; nuestra aplicación funciona en la región de Fráncfort. Garantía: cláusulas contractuales tipo.
- Supabase — empresa estadounidense; aquí se almacenan su cuenta, sus cartas y sus archivos, en el centro de datos de Irlanda (región eu-west-1, dentro de la Unión Europea). Garantía: cláusulas contractuales tipo.
- Railway — empresa estadounidense; aquí funciona únicamente nuestro contador de visitantes sin cookies. Garantía: cláusulas contractuales tipo.
¿Desea saber qué garantía se aplica a un proveedor determinado o consultar una copia de la misma? Escríbanos.
6. Plazos de conservación
- Su cuenta, sus cartas y sus archivos — mientras mantenga una cuenta con nosotros. Puede eliminar su cuenta usted mismo desde su configuración.
- El registro de eliminación — si elimina su cuenta, se suprimen su restaurante, sus cartas con los platos y alérgenos, los archivos que ha subido, los datos de su suscripción y su cuenta de acceso, con excepción de la prueba que se describe más abajo. Lo que se mantiene es un único registro de que se ha eliminado una cuenta, con su dirección de correo electrónico, el nombre de su establecimiento, la fecha de creación y la fecha de eliminación, para que sepamos cuántas personas se dan de baja y no volvamos a contactarle. Conservamos este registro hasta que usted nos solicite que también lo suprimamos; basta con un correo.
- Facturas y pagos — se encuentran en Stripe y están sujetos a la obligación fiscal de conservación de siete años. Por tanto, se mantienen allí también después de eliminar su cuenta.
- Enlaces de acceso — un enlace de acceso es válido durante 24 horas y caduca en cuanto se utiliza. El enlace de invitación de un solo uso del correo de bienvenida es válido durante noventa días.
- Eventos en la aplicación (quién escaneó, revisó o publicó y cuándo) — los conservamos para nuestras estadísticas. Si elimina su cuenta, su número de usuario se suprime de esos registros: lo que queda ya no puede vincularse con usted.
- Eventos de correo electrónico (enviado, entregado, rebotado, baja) — los conservamos también después de una eliminación, ya que una baja solo es eficaz si la recordamos.
- Uso de una carta digital para clientes — véase el apartado 8; esos datos no están vinculados a ninguna persona.
Lo que conservamos como prueba
Cada restaurante determina por sí mismo qué alérgenos figuran en su carta; nosotros hacemos una propuesta y el restaurante la revisa y la confirma. Para poder acreditarlo posteriormente, conservamos: por cada plato, quién propuso, confirmó o modificó qué información sobre alérgenos y dietas y cuándo; instantáneas de las cartas publicadas y de los PDF descargados; el resultado bruto de la IA; y su aceptación de las condiciones (momento, versión, dirección IP y navegador).
Durante cuánto tiempo, y por qué tanto. Si elimina su cuenta, conservamos esta prueba durante veinte años más. Es un plazo largo, y tiene su razón: una reclamación por una reacción alérgica puede presentarse años después de la comida. Una acción de indemnización de daños y perjuicios no prescribe hasta cinco años después de que la persona tenga conocimiento del daño y del responsable y, por regla general, a más tardar veinte años después del hecho (artículo 3:310 del Código Civil neerlandés, Burgerlijk Wetboek). Mientras pueda presentarse una reclamación de este tipo, queremos poder acreditar lo que figuraba en la carta y que el restaurante lo confirmó, también en su interés.
Sin posibilidad de vincularlo con usted. Al eliminar su cuenta, sustituimos en esta prueba su número de usuario y su dirección IP por un código no reidentificable. El contenido de la carta y el nombre del establecimiento se mantienen: constituyen la prueba en sí. Base jurídica: nuestro interés legítimo en poder defendernos frente a una reclamación (artículo 6, apartado 1, letra f), del RGPD). Si desea saber qué conservamos sobre usted, o si desea oponerse, escríbanos (véase el apartado 10).
7. Nuestros correos electrónicos
A usted como cliente. Además de los mensajes propios del servicio —su enlace de acceso, la confirmación de su pedido, un aviso sobre su carta—, enviamos un número limitado de correos de seguimiento: por ejemplo, un recordatorio si ha pagado pero todavía no ha subido ninguna carta, o un mensaje un tiempo después de su primer PDF para preguntarle si todo va bien y qué aporta una suscripción. Al pie de cada correo de seguimiento figura un enlace para darse de baja. Si hace clic en él, dejaremos de enviarle correos de seguimiento; los mensajes relacionados con un pedido en curso seguirán llegándole.
A establecimientos de hostelería que aún no nos conocen. Nos dirigimos a restaurantes, cafeterías y establecimientos de comidas con una oferta para su carta de alérgenos. El nombre del establecimiento y la dirección de correo electrónico profesional los obtenemos de fuentes públicas: el propio sitio web del establecimiento, Google Maps y lo que encontramos en la ciudad. De ellos conservamos únicamente el nombre del establecimiento, la dirección de correo electrónico y el estado del mensaje; ninguna dirección postal, ningún número de teléfono, ninguna persona de contacto. La base jurídica es nuestro interés legítimo en dirigir una oferta comercial a una dirección profesional. Al pie de cada correo figura un enlace para darse de baja; quien se da de baja pasa a nuestra lista de exclusión y no vuelve a recibir nada de nosotros. También puede oponerse escribiendo a info@tabladealergenos.es; en ese caso eliminaremos su establecimiento de nuestra lista.
En el marco de este contacto, a veces elaboramos de antemano una carta de ejemplo a partir de una carta pública del establecimiento, para que la oferta sea concreta. Esa carta se encuentra en una cuenta a nombre de la dirección de correo electrónico profesional. Si desea que se eliminen esa carta y esa cuenta, háganoslo saber: basta con un correo y lo haremos.
8. Visitantes de una carta digital para clientes
Cuando un cliente escanea el código QR en un restaurante, se abre la carta digital para clientes. No es necesaria ninguna cuenta y no se le solicita ningún dato. En esas páginas no se cargan scripts de Google ni de Umami, no aparece ningún banner de cookies y no se envía nada a terceros. No instalamos allí ninguna cookie.
Lo que el propio navegador recuerda: el idioma elegido (para que la siguiente carta se muestre directamente en ese idioma) y un número aleatorio en la memoria temporal de la pestaña, que desaparece en cuanto se cierra la pestaña.
Lo que sí contabilizamos. Para mostrar a los restaurantes cómo se utiliza su carta, registramos en nuestros propios servidores que se abre una carta (y si se hace mediante un código QR o un enlace), qué idioma se elige, qué filtros de alérgenos se utilizan, qué platos se despliegan y durante cuánto tiempo permanece abierta la carta. Si un cliente elige en la carta una preferencia dietética (vegetariana, vegana, sin lactosa, halal o kosher), no registramos esa elección: ese filtro funciona íntegramente en su propio navegador. El número aleatorio de la pestaña agrupa esas acciones dentro de una misma visita. No almacenamos ningún nombre, dirección de correo electrónico, dirección IP ni dato del navegador. Si tampoco desea esto, acceda a /uit.
La traducción de una carta se realiza con antelación, cuando el restaurante prepara su carta, y no durante su visita. A Google Gemini solo se envía el texto de la carta. Si un cliente deja una valoración o un comentario sobre un plato, conservamos ese texto para el restaurante; por ello, no incluya en él datos personales.
10. Sus derechos
En virtud del Reglamento General de Protección de Datos (RGPD), usted tiene los siguientes derechos:
- Derecho de acceso — puede solicitar qué datos personales suyos tratamos.
- Derecho de rectificación — puede solicitar que se corrijan los datos inexactos.
- Derecho de supresión — puede solicitarnos que suprimamos sus datos.
- Derecho a la limitación del tratamiento — puede solicitarnos que suspendamos temporalmente el tratamiento, por ejemplo mientras se tramita una rectificación.
- Derecho de oposición — puede oponerse a los tratamientos basados en nuestro interés legítimo, incluidos nuestros correos electrónicos. En caso de oposición a la mercadotecnia directa, cesamos siempre, sin ponderación alguna.
- Derecho a la portabilidad de los datos — puede solicitar los datos que usted mismo nos facilitó en un formato de archivo de uso común, o pedirnos que los transmitamos a otro responsable.
- Derecho a retirar el consentimiento — si ha otorgado su consentimiento (para las cookies de Google), puede retirarlo en cualquier momento. Ello no afecta a la licitud del tratamiento realizado con anterioridad.
Para ejercer cualquiera de estos derechos, escriba a info@tabladealergenos.es. Responderemos en un plazo de 30 días. Podemos solicitarle que confirme que es efectivamente el titular de la cuenta, para no facilitarle los datos de otra persona.
¿No está satisfecho con la solución que le ofrecemos? Tiene derecho a presentar una reclamación ante la autoridad de control de España, la Agencia Española de Protección de Datos (AEPD), a través de aepd.es, o ante la autoridad de control principal, la Autoriteit Persoonsgegevens neerlandesa, puesto que estamos establecidos en los Países Bajos, a través de autoriteitpersoonsgegevens.nl. Naturalmente, preferimos que nos lo comunique primero a nosotros.
11. Seguridad
Adoptamos las medidas técnicas y organizativas apropiadas para proteger sus datos personales frente al acceso no autorizado, la pérdida o el uso indebido. Toda transmisión de datos se realiza mediante conexiones cifradas (HTTPS/TLS), el inicio de sesión se efectúa sin contraseña mediante un enlace de un solo uso, y los datos de cada restaurante están separados en la base de datos de los de los demás. Si, pese a todo, se produjera un incidente que suponga un riesgo para usted, lo notificaremos a la autoridad de control neerlandesa, la Autoriteit Persoonsgegevens, y, cuando sea necesario, a usted.
12. Modificaciones
Podemos modificar esta política de privacidad periódicamente. En caso de cambios importantes, se lo comunicaremos por correo electrónico o mediante un aviso en la aplicación. La versión más reciente figura siempre en esta página, con la fecha en la parte superior.
13. Contacto
¿Tiene alguna pregunta sobre esta política de privacidad o sobre el tratamiento de sus datos personales? Póngase en contacto con nosotros en info@tabladealergenos.es.