Política de privacidad del sitio web y la plataforma MenuMonkeys
Versión: agosto de 2026
Esta política de privacidad informa sobre el tratamiento de datos personales en relación con el sitio web menumonkeys.com y el uso de la plataforma MenuMonkeys por parte de operadores (negocios de hostelería y hotelería). Para el tratamiento de datos de clientes dentro de un negocio individual se aplica la disposición separada del apartado 11.
1. Responsable
El responsable en el sentido del RGPD es:
AzApp.one GmbH, Mitländerstrasse 20, 71642 Ludwigsburg, Alemania.
Correo electrónico: [email protected]. Representada por el director gerente René-M. Bogislawski.
Para consultas sobre protección de datos puede contactarnos en la dirección o el correo indicados. No se ha designado un delegado de protección de datos, ya que no se cumplen los requisitos legales para ello.
2. Principios y bases jurídicas
Solo tratamos datos personales en la medida en que sea necesario para prestar un Servicio funcional. Según el tratamiento, las bases jurídicas son el art. 6.1.b) RGPD (contrato/medidas precontractuales), c) (obligación legal, p. ej. conservación mercantil y fiscal), f) (interés legítimo en una operación segura y funcional) y a) (consentimiento, revocable en cualquier momento).
3. Acceso al sitio web (datos de registro del servidor)
Al acceder al sitio web se tratan datos técnicamente necesarios (entre otros, dirección IP, fecha y hora, recurso solicitado, referente, información del navegador/dispositivo). Este tratamiento sirve para la entrega, la estabilidad y la seguridad (art. 6.1.f) RGPD). El sitio web está precedido por el servicio Cloudflare (terminación TLS, protección frente a ataques); el alojamiento se realiza con Hetzner en Alemania.
4. Cookies y almacenamiento local
No utilizamos cookies de seguimiento ni de marketing sin su consentimiento. Para funciones básicas (p. ej. selección de idioma, favoritos, estado del consentimiento) utilizamos el almacenamiento local de su navegador. Un banner de consentimiento le informa en su primera visita; sin consentimiento no se realiza ningún tratamiento más allá de las funciones básicas. La base jurídica para el almacenamiento no esencial es su consentimiento (art. 6.1.a) RGPD, art. 25 TDDDG).
5. Registro y cuenta de operador
Si un negocio se registra, tratamos los datos facilitados para ello (entre otros, nombre, dirección de correo electrónico, datos de contacto y del negocio, datos de acceso). El inicio de sesión se realiza mediante contraseña (con hash bcrypt) o enlace mágico. La base jurídica es el art. 6.1.b) RGPD. Para la gestión de sesiones utilizamos tokens de acceso de corta duración y una cookie httpOnly.
6. Ejecución del contrato y pago
Para procesar los planes de pago utilizamos el proveedor de servicios de pago Stripe. Los datos de pago y de tarjeta son tratados exclusivamente por Stripe y no se almacenan en nuestra base de datos; solo almacenamos identificadores de referencia (ID de cliente/suscripción, estado de la suscripción) y datos de facturación. Las bases jurídicas son el art. 6.1.b) y c) RGPD. Los datos relevantes para la facturación se conservan conforme a los plazos legales de conservación (art. 147 AO, art. 257 HGB).
7. Envío de correo electrónico
Para el envío de correos electrónicos transaccionales (enlaces de inicio de sesión, confirmaciones, notificaciones) utilizamos el servicio Resend. Se tratan la dirección del destinatario y el contenido del mensaje. La base jurídica es el art. 6.1.b) o f) RGPD.
8. Funciones asistidas por IA
Para la importación y traducción de cartas y la generación de contenidos de imagen utilizamos servicios de Google (Gemini) y —como solución alternativa— OpenAI y Groq. En ello se tratan textos de la carta y fotos de cartas cargadas; no se transmiten datos personales de clientes para este fin. Para imágenes de stock utilizamos Pexels (solo términos de búsqueda, sin datos personales).
9. Notificaciones push
Con su consentimiento, enviamos mensajes push a su dispositivo. Para ello se almacena un registro push (punto de conexión y clave de su navegador) y se entrega a través del servicio push correspondiente de su navegador (p. ej. Google, Mozilla, Apple). Las claves VAPID subyacentes las operamos nosotros mismos. La base jurídica es el art. 6.1.a) RGPD; el consentimiento puede revocarse en cualquier momento a través de la configuración del dispositivo.
10. Destinatarios y encargados del tratamiento
Solo transmitimos datos personales a proveedores de servicios cuidadosamente seleccionados que actúan para nosotros como encargados del tratamiento conforme al art. 28 RGPD:
- Hetzner Online GmbH – alojamiento de servidores y copias de seguridad (Alemania)
- Cloudflare, Inc. – seguridad y entrega TLS
- Resend, Inc. – envío de correo electrónico
- Google Ireland/LLC – funciones de IA (Gemini)
- OpenAI y Groq, Inc. – solución alternativa de IA
- Stripe, Inc./Stripe Payments Europe – procesamiento de pagos
- Telegram – notificaciones opcionales al operador (solo cuando el negocio lo activa)
11. Papel respecto a los datos de clientes en el negocio (encargo del tratamiento)
Los datos de pedidos, reservas y —cuando el negocio lo active— de contacto de los clientes que se generan en el marco de la operación de pedidos y servicio de un negocio individual son tratados por nosotros por encargo del negocio correspondiente. En esta relación, el negocio es el responsable en el sentido de la protección de datos y AzApp.one GmbH es el encargado del tratamiento. La base es el contrato de encargo del tratamiento (CET) conforme al art. 28 RGPD, que forma parte del contrato con el negocio. Como cliente, diríjase al negocio correspondiente como responsable para ejercer sus derechos.
12. Transferencia a terceros países
Algunos de los servicios utilizados (en particular Resend, Google, OpenAI, Groq, Stripe, Cloudflare, Telegram) pueden tratar datos en terceros países, en particular en EE. UU. En la medida en que exista una conexión con un tercer país, esta se protege mediante garantías adecuadas conforme a los arts. 44 y ss. RGPD, por lo general a través de las cláusulas contractuales tipo de la UE (art. 46.2.c) RGPD) y, cuando el proveedor esté certificado, a través del Marco de Privacidad de Datos UE-EE. UU.
13. Plazo de conservación
Solo almacenamos datos personales durante el tiempo necesario para los fines indicados o mientras lo exijan los plazos legales de conservación. Los datos de la cuenta se almacenan durante la vigencia de la relación contractual y se eliminan tras su finalización, salvo que se opongan obligaciones de conservación. Los datos de reserva se anonimizan automáticamente tras 90 días. Los datos de contacto en los pedidos (nombre, correo electrónico, teléfono, notas) también se anonimizan automáticamente tras 90 días; los importes y las líneas de los pedidos se conservan por obligaciones legales de conservación. Los registros técnicos solo se conservan durante el periodo necesario para la seguridad.
14. Sus derechos
Con arreglo a los requisitos legales, tiene derecho de acceso (art. 15), rectificación (art. 16), supresión (art. 17), limitación del tratamiento (art. 18), portabilidad de los datos (art. 20) y un derecho de oposición (art. 21). Puede revocar en cualquier momento el consentimiento otorgado con efecto para el futuro (art. 7.3). Además, tiene derecho a presentar una reclamación ante una autoridad de control de protección de datos. La autoridad competente para nosotros es el Comisionado Estatal para la Protección de Datos y la Libertad de Información de Baden-Wurtemberg (LfDI BW).
15. Seguridad de los datos
Adoptamos medidas técnicas y organizativas adecuadas. La transmisión se realiza cifrada (TLS/HTTPS); los datos de acceso y las claves sensibles se almacenan cifrados (AES-256-GCM), las contraseñas únicamente como hash (bcrypt). El acceso está restringido por roles y los puntos finales críticos para la seguridad tienen limitación de frecuencia.
16. Vigencia y modificaciones
Esta política de privacidad se adaptará según sea necesario a la situación legal o a las funciones modificadas. Se aplica la versión publicada en cada momento en esta página.