Contrato de encargo del tratamiento conforme al art. 28 del RGPD
Versión: agosto de 2026
Preámbulo
Este contrato de encargo del tratamiento (en adelante, «CET») concreta las obligaciones de las partes en materia de protección de datos en el marco del uso del Servicio MenuMonkeys. Forma parte de las Condiciones Generales de Contratación y adquiere carácter vinculante con la celebración del contrato entre el negocio usuario y el Proveedor.
Responsable (en adelante, «Cliente») es el negocio que utiliza el Servicio (negocio de hostelería/hotelería).
Encargado del tratamiento (en adelante, «Encargado») es AzApp.one GmbH, Mitländerstrasse 20, 71642 Ludwigsburg, Alemania.
1. Objeto, naturaleza y finalidad del tratamiento
El Encargado trata datos personales por encargo y siguiendo las instrucciones del Cliente, en la medida en que sea necesario para la prestación del Servicio (sistema digital de pedidos por QR y de comunicación con los clientes). El objeto es, en particular, la recepción, el almacenamiento, la visualización y la transmisión de datos de pedidos, reservas y —cuando estén activados— de contacto de los clientes, así como la notificación asociada al negocio.
2. Duración
El tratamiento se realiza durante la vigencia del contrato principal subyacente. El CET finaliza con la extinción de este; las obligaciones de supresión o devolución (apartado 10) siguen vigentes.
3. Naturaleza de los datos y categorías de interesados
Las categorías de datos tratados y de interesados figuran en el Anexo 1.
4. Facultad de instrucción del Cliente
El Encargado trata los datos exclusivamente en el marco de los acuerdos alcanzados y conforme a las instrucciones documentadas del Cliente. El uso del Servicio y su configuración se consideran una instrucción. Si el Encargado considera que una instrucción es ilícita, informa al Cliente; está facultado para suspender su ejecución hasta su confirmación.
5. Obligaciones del Encargado
El Encargado
- trata los datos únicamente siguiendo instrucciones y no para fines propios;
- obliga a la confidencialidad a las personas autorizadas para el tratamiento;
- adopta las medidas técnicas y organizativas conforme al art. 32 del RGPD según el Anexo 2;
- asiste al Cliente, en la medida de lo posible, en el cumplimiento de los derechos de los interesados (arts. 12–23) y de las obligaciones de los arts. 32–36 del RGPD;
- notifica sin dilación indebida las violaciones de la seguridad de los datos personales tras tener conocimiento de ellas (apartado 9);
- pone a disposición del Cliente la información necesaria para su verificación y permite auditorías (apartado 8).
6. Medidas técnicas y organizativas
El Encargado mantiene las medidas técnicas y organizativas descritas en el Anexo 2 y las adapta al estado de la técnica. Ninguna modificación podrá reducir el nivel de protección acordado.
7. Subencargados del tratamiento
El Cliente otorga la autorización general para recurrir a los subencargados del tratamiento indicados en el Anexo 3. El Encargado garantiza que estos cumplan las correspondientes obligaciones de protección de datos (art. 28.4 RGPD). El Encargado comunicará con la debida antelación los cambios previstos (incorporación/sustitución); el Cliente podrá oponerse por causa justificada relacionada con la protección de datos.
8. Derechos de control
A solicitud, el Encargado acredita el cumplimiento de sus obligaciones, principalmente mediante pruebas, informes o certificados adecuados. En la medida necesaria, permite verificaciones por parte del Cliente o de un auditor encargado por este, previo aviso razonable y sin perturbar el desarrollo de la actividad.
9. Notificación de violaciones de la seguridad de los datos
El Encargado informa al Cliente sin dilación indebida sobre las violaciones de la protección de los datos tratados por encargo y le asiste en el cumplimiento de sus obligaciones de notificación y comunicación conforme a los arts. 33 y 34 del RGPD con la información disponible.
10. Supresión y devolución
Tras la finalización del tratamiento, el Encargado suprime los datos tratados por encargo o los devuelve, a elección del Cliente, salvo que exista una obligación legal de conservación. Durante la vigencia del contrato, el Cliente puede exportar o suprimir sus datos por sí mismo a través de las funciones de exportación y supresión proporcionadas.
11. Responsabilidad y disposiciones finales
A la responsabilidad se aplican las disposiciones legales y las reglas del contrato principal. En caso de contradicciones entre el CET y el contrato principal, prevalecen las disposiciones de este CET en lo que respecta a la protección de datos. Se aplica el Derecho alemán.
Anexo 1 – Tipos de datos y categorías de interesados
Categorías de interesados: clientes y usuarios finales del negocio, huéspedes del hotel, empleados del negocio (usuarios de la aplicación).
Tipos de datos:
- datos de pedidos: artículos del pedido, notas, número de mesa/habitación, hora, importe
- datos de contacto opcionales del cliente (solo cuando se activan): nombre, correo electrónico, teléfono
- datos de reserva: nombre, correo electrónico, teléfono, número de personas, hora, hash de IP abreviado, prueba del consentimiento
- registros push (punto de conexión y clave del dispositivo)
- datos de usuario/maestros de los empleados del negocio: nombre, correo electrónico, rol, datos de acceso (como hash)
Anexo 2 – Medidas técnicas y organizativas (art. 32 del RGPD)
- Confidencialidad: control de acceso basado en roles (RBAC), almacenamiento de datos separado por inquilino, contraseñas como hash bcrypt, almacenamiento cifrado de claves/secretos sensibles (AES-256-GCM), seudonimización (p. ej. hash de IP abreviado en lugar de IP en texto claro).
- Integridad: transmisión cifrada (TLS/HTTPS), registro de accesos y cambios (registros de auditoría), validación de entradas, limitación de frecuencia de los puntos finales críticos para la seguridad.
- Disponibilidad y resiliencia: alojamiento en un centro de datos de la UE (Hetzner, Alemania), copias de seguridad cifradas diarias con conservación limitada, protección de acceso a la base de datos (sin accesibilidad pública).
- Procedimientos de revisión periódica: revisiones de seguridad, registro de eventos relevantes para la seguridad, separación de permisos (principio de mínimo privilegio).
Anexo 3 – Subencargados del tratamiento autorizados
- Hetzner Online GmbH (Alemania) – alojamiento de servidores y almacenamiento de copias de seguridad
- Cloudflare, Inc. (UE/EE. UU., CCT) – terminación TLS, seguridad, entrega
- Resend, Inc. (UE/EE. UU., CCT) – correo electrónico transaccional
- Google Ireland Ltd. / Google LLC (EE. UU., CCT/DPF) – importación de cartas y traducción por IA
- OpenAI y Groq, Inc. (EE. UU., CCT) – solución alternativa de IA
- Stripe Payments Europe Ltd. / Stripe, Inc. (UE/EE. UU., CCT/DPF) – procesamiento de pagos de la suscripción del plan
- Telegram (solo cuando el negocio activa la función de notificación) – transmisión de notificaciones de pedidos al chat del operador
Nota: Si el negocio utiliza conexiones propias opcionales (p. ej. su propio sistema de caja, de pago o de impresión), su configuración en materia de protección de datos queda dentro del ámbito de responsabilidad del negocio.