Política de privacidad
Última actualización: 2 de octubre de 2026
En esta política explicamos qué datos personales se tratan cuando usted utiliza ZapTable, para qué se usan, durante cuánto tiempo se conservan y cómo puede ejercer sus derechos, conforme al Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
1. Resumen
Si usted es cliente de un establecimiento y pide desde la mesa: solo le pedimos un nombre o alias para identificar su pedido. No le pedimos correo electrónico, teléfono ni datos de pago, y ZapTable no cobra los pedidos. Sus datos se tratan por cuenta del establecimiento en el que se encuentra.
2. ¿Quién trata sus datos?
En ZapTable intervienen dos tipos de tratamiento, con responsables distintos:
2.1. Datos de los clientes en la mesa y del personal del establecimiento
Cuando usted pide desde la mesa, o cuando trabaja como camarero o camarera en un Establecimiento que utiliza ZapTable, el responsable del tratamiento es el propio Establecimiento (la cafetería, el bar o el restaurante). PISI Technology actúa como encargado del tratamiento: trata esos datos únicamente por cuenta del Establecimiento y siguiendo sus instrucciones, de acuerdo con el artículo 28 del RGPD y el acuerdo de encargo del tratamiento que forma parte de los Términos del servicio.
Para cualquier consulta o para ejercer sus derechos sobre estos datos, puede dirigirse al Establecimiento o escribirnos a hola@zaptable.app; si nos escribe a nosotros, trasladaremos su solicitud al Establecimiento y le ayudaremos a atenderla.
2.2. Datos de los establecimientos clientes y de los visitantes del sitio
Respecto de los datos de las personas que gestionan la cuenta de un Establecimiento (titulares y administradores), de quienes contactan con nosotros y de los datos técnicos del sitio web, el responsable del tratamiento es Sivanildo Araujo Campos, que opera con el nombre comercial PISI Technology:
- Titular
- Sivanildo Araujo Campos
- Nombre comercial
- PISI Technology
- NIE
- Y6483916-T
- Domicilio
- Rúa Teixugueiras, 26, Vigo (Pontevedra), España
- Correo electrónico
- hola@zaptable.app
- Sitio web
- www.zaptable.app y app.zaptable.app
3. Qué datos tratamos
| Personas | Datos |
|---|---|
| Clientes en la mesa | Nombre o alias que usted introduce al abrir o unirse a una mesa (puede usar solo su nombre de pila o un apodo); mesa y establecimiento; productos pedidos, cantidades, hora y estado de los pedidos; solicitud de la cuenta; un identificador técnico aleatorio de su participación en la mesa; y la dirección IP cuando se introduce un código de mesa incorrecto (para evitar intentos de acceso indebido). |
| Personal del establecimiento | Nombre; PIN de acceso (guardado de forma cifrada, nunca en texto legible); sesiones de acceso; pedidos registrados y acciones realizadas (por ejemplo, quién marcó un pedido como entregado o cerró una mesa). |
| Administradores de establecimientos | Correo electrónico y contraseña (gestionada de forma cifrada por nuestro proveedor de autenticación); establecimiento que administran; datos de contratación, facturación y pago de la suscripción; comunicaciones con nosotros; registros técnicos de acceso. |
| Contenido del establecimiento | Carta, productos, precios, fotografías y logotipos. Normalmente no contienen datos personales; si los contienen (por ejemplo, una foto con personas), el Establecimiento es responsable de contar con la autorización necesaria. |
| Todos los usuarios | Datos técnicos de conexión que los servidores registran automáticamente (dirección IP, tipo de navegador, fecha y hora), con fines de seguridad y funcionamiento. |
ZapTable no trata datos de tarjetas ni de pago de los clientes en la mesa: el cobro lo realiza el Establecimiento por sus propios medios. No solicitamos ni necesitamos categorías especiales de datos (como datos de salud). Le recomendamos que no incluya este tipo de información en su nombre o alias.
4. Finalidades y bases legales
| Finalidad | Base legal (art. 6 RGPD) |
|---|---|
| Gestionar la mesa y los pedidos del cliente, mostrarlos al personal y en el panel del Establecimiento, y preparar la cuenta. | Ejecución de la relación entre el cliente y el Establecimiento (art. 6.1.b). Tratamiento realizado por cuenta del Establecimiento. |
| Proteger las mesas frente a accesos indebidos (bloqueo temporal tras varios códigos incorrectos) y garantizar la seguridad del servicio. | Interés legítimo del Establecimiento y de PISI Technology en la seguridad del servicio y de los usuarios (art. 6.1.f). Tratamiento realizado en el marco del servicio prestado al Establecimiento. |
| Permitir el acceso del personal mediante PIN y registrar sus acciones en el servicio. | Por cuenta del Establecimiento, en el marco de la relación laboral o de servicios con su personal (art. 6.1.b) y de su interés legítimo en organizar el trabajo (art. 6.1.f). |
| Crear y gestionar la cuenta del Establecimiento, prestar el servicio contratado, dar soporte y enviar comunicaciones del servicio (por ejemplo, recuperación de contraseña o avisos sobre la suscripción). | Ejecución del contrato (art. 6.1.b). |
| Facturar y cumplir las obligaciones contables y fiscales. | Cumplimiento de obligaciones legales (art. 6.1.c). |
| Atender las consultas y solicitudes que nos envíe por correo electrónico. | Interés legítimo en responder a quien nos contacta (art. 6.1.f) o, en su caso, aplicación de medidas precontractuales a petición del interesado (art. 6.1.b). |
| Mantener la seguridad y el funcionamiento técnico del sitio mediante los registros de los servidores. | Interés legítimo en la seguridad del servicio (art. 6.1.f). |
| Informar a los Establecimientos clientes sobre novedades y mejoras de ZapTable. | Interés legítimo respecto de clientes (art. 6.1.f y art. 21.2 LSSI-CE). Puede oponerse en cualquier momento y en cada comunicación. |
No tomamos decisiones automatizadas que produzcan efectos jurídicos sobre usted ni elaboramos perfiles.
5. Cuánto tiempo los conservamos
- Mesas y pedidos: el plazo lo decide el Establecimiento como responsable. Se conservan como su historial mientras su contrato esté vigente, salvo que solicite antes su supresión. Al finalizar el contrato, se suprimen en un plazo máximo de 90 días desde la fecha de terminación, salvo que el Establecimiento solicite antes su devolución.
- Direcciones IP de códigos de mesa incorrectos: se eliminan automáticamente en un plazo máximo de 24 horas.
- Sesiones de acceso del personal: caducan a las 16 horas y se eliminan automáticamente a los 7 días de su caducidad.
- Cuenta de administrador: mientras el contrato esté vigente y, después, se suprime en un plazo máximo de 90 días. Solo se conservan los datos necesarios para la facturación, según el punto siguiente.
- Datos de facturación y contabilidad: seis años, conforme al artículo 30 del Código de Comercio, y, en lo tributario, durante el plazo de prescripción previsto en la Ley General Tributaria.
- Registros técnicos de los servidores: durante los plazos breves que aplican nuestros proveedores de alojamiento con fines de seguridad y, en ningún caso, más tiempo del necesario para esa finalidad.
- Consultas recibidas por correo electrónico: el tiempo necesario para atenderlas y, después, bloqueadas durante los plazos de prescripción aplicables.
Una vez finalizados estos plazos, los datos se suprimen o, cuando la ley lo exija, se mantienen bloqueados únicamente a disposición de las autoridades competentes durante el plazo de prescripción de las posibles responsabilidades.
6. Proveedores y destinatarios
No vendemos ni cedemos datos personales a terceros, salvo obligación legal. Para prestar el servicio utilizamos los siguientes proveedores (encargados o subencargados del tratamiento, según el caso), que solo acceden a los datos en la medida necesaria y con las garantías exigidas por el RGPD:
| Proveedor | Función |
|---|---|
| Supabase, Inc. | Base de datos, autenticación de usuarios y almacenamiento de imágenes. Región del servidor: Unión Europea (Fráncfort, Alemania). |
| Cloudflare, Inc. | Alojamiento del sitio y de la aplicación, entrega de contenidos y protección frente a ataques. |
| Resend | Envío de correos electrónicos del servicio, como la recuperación de contraseña. |
| jsDelivr | Red pública de distribución desde la que el navegador descarga componentes de software de la aplicación. |
Además, cuando un Establecimiento configura su botón de valoración, la aplicación puede mostrar el logotipo del sitio de reseñas (por ejemplo, Google o Tripadvisor) cargado desde los servidores de ese tercero, que recibe la dirección IP del navegador como en cualquier visita web. Si usted pulsa el enlace de valoración, saldrá de ZapTable y se aplicará la política de privacidad de ese sitio.
También podremos comunicar datos a las autoridades, jueces y tribunales competentes cuando exista una obligación legal.
7. Transferencias internacionales
Algunos de nuestros proveedores son empresas con sede en los Estados Unidos o disponen de infraestructura fuera del Espacio Económico Europeo. En esos casos, las transferencias se amparan en las garantías previstas en el RGPD: la decisión de adecuación del Marco de Privacidad de Datos UE-EE. UU. para las empresas certificadas y/o las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea, junto con medidas de seguridad adicionales como el cifrado de las comunicaciones. Puede solicitarnos más información sobre estas garantías en hola@zaptable.app.
8. Sus derechos
Usted puede ejercer en cualquier momento sus derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, escribiendo a hola@zaptable.app e indicando el derecho que desea ejercer y, si se trata de datos de una mesa, el establecimiento, la fecha y la mesa. Si fuera necesario para verificar su identidad, podremos pedirle información adicional.
Cuando los datos se traten por cuenta de un Establecimiento, le trasladaremos su solicitud en un plazo máximo de 5 días laborables para que la resuelva como responsable, y le prestaremos la asistencia necesaria. Cuando PISI Technology sea responsable, responderemos en el plazo máximo de un mes, prorrogable otros dos meses si es necesario por la complejidad o el número de solicitudes (art. 12.3 RGPD). Cuando el tratamiento se base en el interés legítimo, puede oponerse a él por motivos relacionados con su situación particular.
Si considera que sus derechos no han sido atendidos correctamente, puede presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es).
9. Seguridad
Aplicamos medidas técnicas y organizativas adecuadas al riesgo, entre ellas:
- comunicaciones cifradas (HTTPS) en todo el servicio;
- separación de los datos de cada Establecimiento mediante reglas de acceso en la base de datos, de forma que cada uno solo accede a su propia información;
- contraseñas y PIN guardados de forma cifrada, y protección frente a intentos repetidos de acceso;
- acceso a los paneles limitado a las personas autorizadas por cada Establecimiento;
- proveedores con certificaciones y compromisos de seguridad reconocidos.
Si se produjera una violación de la seguridad de los datos, actuaremos conforme a los artículos 33 y 34 del RGPD y, cuando los datos se traten por cuenta de un Establecimiento, se lo notificaremos sin dilación indebida.
10. Cookies y almacenamiento local
ZapTable no utiliza cookies publicitarias, de análisis ni de seguimiento. Para funcionar, la aplicación guarda en su navegador (almacenamiento local) únicamente la información imprescindible:
| Qué se guarda | Para qué | Duración |
|---|---|---|
| Identificador de su participación en la mesa | Mantenerle en su mesa si recarga la página y mostrarle sus pedidos | Hasta que se abre una nueva sesión en esa mesa o borra los datos del navegador |
| Nombre o alias y preferencia de idioma | No tener que escribirlos de nuevo y mostrar la carta en su idioma | Hasta que borra los datos del navegador |
| Sesión de inicio de sesión (administradores y personal) y código del establecimiento en el dispositivo del personal | Mantener la sesión abierta en los paneles y no tener que escribir el código del establecimiento cada vez | Hasta cerrar sesión o borrar los datos del navegador; la sesión del personal caduca a las 16 horas |
| Preferencias del panel (secciones abiertas o cerradas) | Recordar cómo organizó su panel | Hasta que borra los datos del navegador |
Estos elementos son estrictamente necesarios para prestar el servicio que usted solicita, por lo que están exentos del deber de obtener consentimiento conforme al artículo 22.2 de la LSSI-CE. Si nuestro proveedor de alojamiento instala cookies técnicas de seguridad (por ejemplo, para detectar tráfico malicioso), estas son igualmente necesarias y no requieren consentimiento. Puede borrar estos datos en cualquier momento desde la configuración de su navegador; si lo hace, es posible que tenga que volver a introducir el código de la mesa o iniciar sesión.
11. Menores de edad
Los paneles de gestión están dirigidos a profesionales mayores de edad. La carta digital puede ser utilizada por cualquier cliente del Establecimiento; si es menor de 14 años, le recomendamos que realice el pedido acompañado de una persona adulta y que utilice un alias.
12. Cambios en esta política
Podemos actualizar esta política para adaptarla a cambios legales o del servicio. Publicaremos siempre la versión vigente en esta página con su fecha de actualización y, si los cambios son relevantes, lo comunicaremos a los Establecimientos clientes por correo electrónico.